{"api_version":"1","generated_at":"2026-07-23T13:35:11+00:00","cve":"CVE-2008-4456","urls":{"html":"https://cve.report/CVE-2008-4456","api":"https://cve.report/api/cve/CVE-2008-4456.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2008-4456","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2008-4456"},"summary":{"title":"CVE-2008-4456","description":"Cross-site scripting (XSS) vulnerability in the command-line client in MySQL 5.0.26 through 5.0.45, and other versions including versions later than 5.0.45, when the --html option is enabled, allows attackers to inject arbitrary web script or HTML by placing it in a database cell, which might be accessed by this client when composing an HTML document.  NOTE: as of 20081031, the issue has not been fixed in MySQL 5.0.67.","state":"PUBLISHED","assigner":"mitre","published_at":"2008-10-06 23:25:50","updated_at":"2026-04-23 00:35:47"},"problem_types":["CWE-79","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"2.6","severity":"","vector":"AV:N/AC:H/Au:N/C:N/I:P/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:H/Au:N/C:N/I:P/A:N","baseScore":2.6,"accessVector":"NETWORK","accessComplexity":"HIGH","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"}}],"references":[{"url":"http://www.securityfocus.com/archive/1/496842/100/0/threaded","name":"http://www.securityfocus.com/archive/1/496842/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://ubuntu.com/usn/usn-897-1","name":"http://ubuntu.com/usn/usn-897-1","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"USN-897-1: MySQL vulnerabilities | Ubuntu","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/archive/1/497158/100/0/threaded","name":"http://www.securityfocus.com/archive/1/497158/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/archive/1/497885/100/0/threaded","name":"http://www.securityfocus.com/archive/1/497885/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability","name":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"MySQL command-line client HTML injection vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"403"},{"url":"http://secunia.com/advisories/32072","name":"http://secunia.com/advisories/32072","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"MySQL HTML Output Script Insertion Security Issue - Secunia Advisories - Vulnerability Intelligence - Secunia.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/45590","name":"https://exchange.xforce.ibmcloud.com/vulnerabilities/45590","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"IBM X-Force Exchange","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://bugs.mysql.com/bug.php?id=27884","name":"http://bugs.mysql.com/bug.php?id=27884","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit"],"title":"MySQL Bugs: #27884: mysql --html does not quote HTML special characters in output","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.debian.org/security/2009/dsa-1783","name":"http://www.debian.org/security/2009/dsa-1783","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Debian -- Security Information -- DSA-1783-1 mysql-dfsg-5.0","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://secunia.com/advisories/36566","name":"http://secunia.com/advisories/36566","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Red Hat update for mysql - Secunia.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11456","name":"https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11456","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Repository  /  Oval Repository","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://secunia.com/advisories/34907","name":"http://secunia.com/advisories/34907","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"Debian update for mysql-dfsg - Secunia.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://lists.apple.com/archives/security-announce/2010//Mar/msg00001.html","name":"http://lists.apple.com/archives/security-announce/2010//Mar/msg00001.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"APPLE-SA-2010-03-29-1 Security Update 2010-002 / Mac OS X v10.6.3","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://securityreason.com/securityalert/4357","name":"http://securityreason.com/securityalert/4357","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"MySQL command-line client HTML injection vulnerability - SecurityReason.com","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/archive/1/496877/100/0/threaded","name":"http://www.securityfocus.com/archive/1/496877/100/0/threaded","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"SecurityFocus","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.redhat.com/support/errata/RHSA-2009-1289.html","name":"http://www.redhat.com/support/errata/RHSA-2009-1289.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Support","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.mandriva.com/security/advisories?name=MDVSA-2009:094","name":"http://www.mandriva.com/security/advisories?name=MDVSA-2009:094","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Support / Security / Advisories /  / MDVSA-2009:094 | Mandriva","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://support.apple.com/kb/HT4077","name":"http://support.apple.com/kb/HT4077","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"About the security content of Security Update 2010-002 / Mac OS X v10.6.3","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://secunia.com/advisories/38517","name":"http://secunia.com/advisories/38517","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Vendor Advisory"],"title":"Ubuntu update for mysql-dfsg-5 and mysql-dfsg-5.1 - Advisories - Community","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.ubuntu.com/usn/USN-1397-1","name":"http://www.ubuntu.com/usn/USN-1397-1","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"USN-1397-1: MySQL vulnerabilities | Ubuntu","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/31486","name":"http://www.securityfocus.com/bid/31486","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"MySQL Command Line Client HTML Special Characters HTML Injection Vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://www.redhat.com/support/errata/RHSA-2010-0110.html","name":"http://www.redhat.com/support/errata/RHSA-2010-0110.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Support","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://seclists.org/bugtraq/2008/Oct/0026.html","name":"http://seclists.org/bugtraq/2008/Oct/0026.html","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"Bugtraq: RE: RE: MySQL command-line client HTML injection vulnerability","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2008-4456","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2008-4456","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mysql","cpe5":"mysql","cpe6":"5.0.30","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mysql","cpe5":"mysql","cpe6":"5.0.36","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mysql","cpe5":"mysql","cpe6":"5.0.4","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"mysql","cpe5":"mysql","cpe6":"5.0.44","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.26","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.27","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.30","cpe7":"sp1","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.32","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.33","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.37","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.38","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.41","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.42","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.45","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"},{"cve_year":"2008","cve_id":"4456","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"oracle","cpe5":"mysql","cpe6":"5.0.67","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[{"cvename":"CVE-2008-4456","organization":"Red Hat","lastmodified":"2010-02-17","contributor":"Tomas Hoger","statementText":"Red Hat is aware of this issue and is tracking it via the following bug: https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2008-4456 This issue was addressed for Red Hat Enterprise Linux 5 by https://rhn.redhat.com/errata/RHSA-2009-1289.html and Red Hat Enterprise Linux 4 by https://rhn.redhat.com/errata/RHSA-2010-0110.html . The Red Hat Security Response Team has rated this issue as having low security impact, future MySQL package updates may address this flaw for Red Hat Enterprise Linux 3, and Red Hat Application Stack 2.","cve_year":"2008","cve_id":"4456","crc32":"458b94c3"}],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-07T10:17:09.714Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"name":"20081029 Re: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/497885/100/0/threaded"},{"name":"MDVSA-2009:094","tags":["vendor-advisory","x_refsource_MANDRIVA","x_transferred"],"url":"http://www.mandriva.com/security/advisories?name=MDVSA-2009:094"},{"name":"USN-1397-1","tags":["vendor-advisory","x_refsource_UBUNTU","x_transferred"],"url":"http://www.ubuntu.com/usn/USN-1397-1"},{"name":"mysql-commandline-xss(45590)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/45590"},{"name":"oval:org.mitre.oval:def:11456","tags":["vdb-entry","signature","x_refsource_OVAL","x_transferred"],"url":"https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11456"},{"name":"20081008 Re: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/497158/100/0/threaded"},{"name":"38517","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/38517"},{"name":"DSA-1783","tags":["vendor-advisory","x_refsource_DEBIAN","x_transferred"],"url":"http://www.debian.org/security/2009/dsa-1783"},{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"http://bugs.mysql.com/bug.php?id=27884"},{"name":"USN-897-1","tags":["vendor-advisory","x_refsource_UBUNTU","x_transferred"],"url":"http://ubuntu.com/usn/usn-897-1"},{"name":"RHSA-2009:1289","tags":["vendor-advisory","x_refsource_REDHAT","x_transferred"],"url":"http://www.redhat.com/support/errata/RHSA-2009-1289.html"},{"name":"32072","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/32072"},{"name":"APPLE-SA-2010-03-29-1","tags":["vendor-advisory","x_refsource_APPLE","x_transferred"],"url":"http://lists.apple.com/archives/security-announce/2010//Mar/msg00001.html"},{"name":"20080930 MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/496842/100/0/threaded"},{"tags":["x_refsource_CONFIRM","x_transferred"],"url":"http://support.apple.com/kb/HT4077"},{"name":"RHSA-2010:0110","tags":["vendor-advisory","x_refsource_REDHAT","x_transferred"],"url":"http://www.redhat.com/support/errata/RHSA-2010-0110.html"},{"tags":["x_refsource_MISC","x_transferred"],"url":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability"},{"name":"20081004 RE: RE: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://seclists.org/bugtraq/2008/Oct/0026.html"},{"name":"4357","tags":["third-party-advisory","x_refsource_SREASON","x_transferred"],"url":"http://securityreason.com/securityalert/4357"},{"name":"34907","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/34907"},{"name":"20080930 RE: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ","x_transferred"],"url":"http://www.securityfocus.com/archive/1/496877/100/0/threaded"},{"name":"36566","tags":["third-party-advisory","x_refsource_SECUNIA","x_transferred"],"url":"http://secunia.com/advisories/36566"},{"name":"31486","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/31486"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2008-09-30T00:00:00.000Z","descriptions":[{"lang":"en","value":"Cross-site scripting (XSS) vulnerability in the command-line client in MySQL 5.0.26 through 5.0.45, and other versions including versions later than 5.0.45, when the --html option is enabled, allows attackers to inject arbitrary web script or HTML by placing it in a database cell, which might be accessed by this client when composing an HTML document.  NOTE: as of 20081031, the issue has not been fixed in MySQL 5.0.67."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2018-10-11T19:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"name":"20081029 Re: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/497885/100/0/threaded"},{"name":"MDVSA-2009:094","tags":["vendor-advisory","x_refsource_MANDRIVA"],"url":"http://www.mandriva.com/security/advisories?name=MDVSA-2009:094"},{"name":"USN-1397-1","tags":["vendor-advisory","x_refsource_UBUNTU"],"url":"http://www.ubuntu.com/usn/USN-1397-1"},{"name":"mysql-commandline-xss(45590)","tags":["vdb-entry","x_refsource_XF"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/45590"},{"name":"oval:org.mitre.oval:def:11456","tags":["vdb-entry","signature","x_refsource_OVAL"],"url":"https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11456"},{"name":"20081008 Re: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/497158/100/0/threaded"},{"name":"38517","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/38517"},{"name":"DSA-1783","tags":["vendor-advisory","x_refsource_DEBIAN"],"url":"http://www.debian.org/security/2009/dsa-1783"},{"tags":["x_refsource_CONFIRM"],"url":"http://bugs.mysql.com/bug.php?id=27884"},{"name":"USN-897-1","tags":["vendor-advisory","x_refsource_UBUNTU"],"url":"http://ubuntu.com/usn/usn-897-1"},{"name":"RHSA-2009:1289","tags":["vendor-advisory","x_refsource_REDHAT"],"url":"http://www.redhat.com/support/errata/RHSA-2009-1289.html"},{"name":"32072","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/32072"},{"name":"APPLE-SA-2010-03-29-1","tags":["vendor-advisory","x_refsource_APPLE"],"url":"http://lists.apple.com/archives/security-announce/2010//Mar/msg00001.html"},{"name":"20080930 MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/496842/100/0/threaded"},{"tags":["x_refsource_CONFIRM"],"url":"http://support.apple.com/kb/HT4077"},{"name":"RHSA-2010:0110","tags":["vendor-advisory","x_refsource_REDHAT"],"url":"http://www.redhat.com/support/errata/RHSA-2010-0110.html"},{"tags":["x_refsource_MISC"],"url":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability"},{"name":"20081004 RE: RE: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://seclists.org/bugtraq/2008/Oct/0026.html"},{"name":"4357","tags":["third-party-advisory","x_refsource_SREASON"],"url":"http://securityreason.com/securityalert/4357"},{"name":"34907","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/34907"},{"name":"20080930 RE: MySQL command-line client HTML injection vulnerability","tags":["mailing-list","x_refsource_BUGTRAQ"],"url":"http://www.securityfocus.com/archive/1/496877/100/0/threaded"},{"name":"36566","tags":["third-party-advisory","x_refsource_SECUNIA"],"url":"http://secunia.com/advisories/36566"},{"name":"31486","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/31486"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2008-4456","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Cross-site scripting (XSS) vulnerability in the command-line client in MySQL 5.0.26 through 5.0.45, and other versions including versions later than 5.0.45, when the --html option is enabled, allows attackers to inject arbitrary web script or HTML by placing it in a database cell, which might be accessed by this client when composing an HTML document.  NOTE: as of 20081031, the issue has not been fixed in MySQL 5.0.67."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"20081029 Re: MySQL command-line client HTML injection vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/497885/100/0/threaded"},{"name":"MDVSA-2009:094","refsource":"MANDRIVA","url":"http://www.mandriva.com/security/advisories?name=MDVSA-2009:094"},{"name":"USN-1397-1","refsource":"UBUNTU","url":"http://www.ubuntu.com/usn/USN-1397-1"},{"name":"mysql-commandline-xss(45590)","refsource":"XF","url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/45590"},{"name":"oval:org.mitre.oval:def:11456","refsource":"OVAL","url":"https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11456"},{"name":"20081008 Re: MySQL command-line client HTML injection vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/497158/100/0/threaded"},{"name":"38517","refsource":"SECUNIA","url":"http://secunia.com/advisories/38517"},{"name":"DSA-1783","refsource":"DEBIAN","url":"http://www.debian.org/security/2009/dsa-1783"},{"name":"http://bugs.mysql.com/bug.php?id=27884","refsource":"CONFIRM","url":"http://bugs.mysql.com/bug.php?id=27884"},{"name":"USN-897-1","refsource":"UBUNTU","url":"http://ubuntu.com/usn/usn-897-1"},{"name":"RHSA-2009:1289","refsource":"REDHAT","url":"http://www.redhat.com/support/errata/RHSA-2009-1289.html"},{"name":"32072","refsource":"SECUNIA","url":"http://secunia.com/advisories/32072"},{"name":"APPLE-SA-2010-03-29-1","refsource":"APPLE","url":"http://lists.apple.com/archives/security-announce/2010//Mar/msg00001.html"},{"name":"20080930 MySQL command-line client HTML injection vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/496842/100/0/threaded"},{"name":"http://support.apple.com/kb/HT4077","refsource":"CONFIRM","url":"http://support.apple.com/kb/HT4077"},{"name":"RHSA-2010:0110","refsource":"REDHAT","url":"http://www.redhat.com/support/errata/RHSA-2010-0110.html"},{"name":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability","refsource":"MISC","url":"http://www.henlich.de/it-security/mysql-command-line-client-html-injection-vulnerability"},{"name":"20081004 RE: RE: MySQL command-line client HTML injection vulnerability","refsource":"BUGTRAQ","url":"http://seclists.org/bugtraq/2008/Oct/0026.html"},{"name":"4357","refsource":"SREASON","url":"http://securityreason.com/securityalert/4357"},{"name":"34907","refsource":"SECUNIA","url":"http://secunia.com/advisories/34907"},{"name":"20080930 RE: MySQL command-line client HTML injection vulnerability","refsource":"BUGTRAQ","url":"http://www.securityfocus.com/archive/1/496877/100/0/threaded"},{"name":"36566","refsource":"SECUNIA","url":"http://secunia.com/advisories/36566"},{"name":"31486","refsource":"BID","url":"http://www.securityfocus.com/bid/31486"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2008-4456","datePublished":"2008-10-06T23:00:00.000Z","dateReserved":"2008-10-06T00:00:00.000Z","dateUpdated":"2024-08-07T10:17:09.714Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2008-10-06 23:25:50","lastModifiedDate":"2026-04-23 00:35:47","problem_types":["CWE-79","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:H/Au:N/C:N/I:P/A:N","baseScore":2.6,"accessVector":"NETWORK","accessComplexity":"HIGH","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"},"baseSeverity":"LOW","exploitabilityScore":4.9,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:mysql:mysql:5.0.4:*:*:*:*:*:*:*","matchCriteriaId":"754B78F2-A03C-40BE-812B-F5E57B93D20B"},{"vulnerable":true,"criteria":"cpe:2.3:a:mysql:mysql:5.0.30:*:*:*:*:*:*:*","matchCriteriaId":"BEF9271A-A816-44F6-A811-ECC1FB0993C5"},{"vulnerable":true,"criteria":"cpe:2.3:a:mysql:mysql:5.0.36:*:*:*:*:*:*:*","matchCriteriaId":"F482D3D3-205C-495E-AF3A-E9C3018111F7"},{"vulnerable":true,"criteria":"cpe:2.3:a:mysql:mysql:5.0.44:*:*:*:*:*:*:*","matchCriteriaId":"53853D65-F2C6-410F-9CF8-DED19B66BD4E"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.26:*:*:*:*:*:*:*","matchCriteriaId":"811780EA-8805-41A6-A920-A201CCC80790"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.27:*:*:*:*:*:*:*","matchCriteriaId":"11873AEA-5D6C-4AC0-915A-8A2869B2EFF5"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.30:sp1:*:*:*:*:*:*","matchCriteriaId":"A7753CE5-61C4-4FBC-BB60-F7D4493E76E3"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.32:*:*:*:*:*:*:*","matchCriteriaId":"7EDC2EB4-2C8D-4EF7-83A6-CBE6FF759DD0"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.33:*:*:*:*:*:*:*","matchCriteriaId":"5965032E-5BC0-4E69-B097-F9EE2B24C861"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.37:*:*:*:*:*:*:*","matchCriteriaId":"35F21A5A-F9C0-4860-80AD-1D3937483F28"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.38:*:*:*:*:*:*:*","matchCriteriaId":"B54F660F-AE43-4F3B-8935-5712CAE860A9"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.41:*:*:*:*:*:*:*","matchCriteriaId":"4413BB52-6FBD-4C12-8864-ADDC65E45B25"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.42:*:*:*:*:*:*:*","matchCriteriaId":"8B49F9BA-560B-40AE-9457-436830CDD371"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.45:*:*:*:*:*:*:*","matchCriteriaId":"F53A8437-C61A-4203-B341-B5596569E50B"},{"vulnerable":true,"criteria":"cpe:2.3:a:oracle:mysql:5.0.67:*:*:*:*:*:*:*","matchCriteriaId":"C98C5EFF-B629-4FFF-B535-0C25DADD1C25"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2008","CveId":"4456","Ordinal":"1","Title":"CVE-2008-4456","CVE":"CVE-2008-4456","Year":"2008"},"notes":[{"CveYear":"2008","CveId":"4456","Ordinal":"1","NoteData":"Cross-site scripting (XSS) vulnerability in the command-line client in MySQL 5.0.26 through 5.0.45, and other versions including versions later than 5.0.45, when the --html option is enabled, allows attackers to inject arbitrary web script or HTML by placing it in a database cell, which might be accessed by this client when composing an HTML document.  NOTE: as of 20081031, the issue has not been fixed in MySQL 5.0.67.","Type":"Description","Title":"CVE-2008-4456"},{"CveYear":"2008","CveId":"4456","Ordinal":"2","NoteData":"2008-10-06","Type":"Other","Title":"Published"},{"CveYear":"2008","CveId":"4456","Ordinal":"3","NoteData":"2018-10-11","Type":"Other","Title":"Modified"}]}}}