{"api_version":"1","generated_at":"2026-07-23T13:18:25+00:00","cve":"CVE-2009-4649","urls":{"html":"https://cve.report/CVE-2009-4649","api":"https://cve.report/api/cve/CVE-2009-4649.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2009-4649","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2009-4649"},"summary":{"title":"CVE-2009-4649","description":"Multiple cross-site scripting (XSS) vulnerabilities in geccBBlite 0.1 allow remote attackers to inject arbitrary web script or HTML via the postatoda parameter to (1) rispondi.php and (2) scrivi.php, which is not properly handled in forum.php.","state":"PUBLISHED","assigner":"mitre","published_at":"2010-02-22 20:30:00","updated_at":"2026-04-29 01:13:23"},"problem_types":["CWE-79","n/a"],"metrics":[{"version":"2.0","source":"nvd@nist.gov","type":"Primary","score":"4.3","severity":"","vector":"AV:N/AC:M/Au:N/C:N/I:P/A:N","data":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","baseScore":4.3,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"}}],"references":[{"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt","name":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit"],"title":"","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://groups.csail.mit.edu/pag/ardilla/","name":"http://groups.csail.mit.edu/pag/ardilla/","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":["Exploit"],"title":"Ardilla: automatic creation of SQL injection and XSS attacks","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/56278","name":"https://exchange.xforce.ibmcloud.com/vulnerabilities/56278","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"IBM X-Force Exchange","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://www.securityfocus.com/bid/35449","name":"http://www.securityfocus.com/bid/35449","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"geccBBlite 'postatoda' Parameter Multiple HTML Injection Vulnerabilities","mime":"text/html","httpstatus":"200","archivestatus":"0"},{"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt","name":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt","refsource":"af854a3a-2127-422b-91ae-364da2661108","tags":[],"title":"","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2009-4649","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2009-4649","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[{"source":"CNA","vendor":"n/a","product":"n/a","version":"affected n/a","platforms":[]}],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2009","cve_id":"4649","vulnerable":"1","versionEndIncluding":"","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"geccbblite","cpe5":"geccbblite","cpe6":"0.1","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"containers":{"adp":[{"providerMetadata":{"dateUpdated":"2024-08-07T07:08:38.125Z","orgId":"af854a3a-2127-422b-91ae-364da2661108","shortName":"CVE"},"references":[{"tags":["x_refsource_MISC","x_transferred"],"url":"http://groups.csail.mit.edu/pag/ardilla/"},{"name":"geccbblite-postatoda-xss(56278)","tags":["vdb-entry","x_refsource_XF","x_transferred"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/56278"},{"tags":["x_refsource_MISC","x_transferred"],"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt"},{"tags":["x_refsource_MISC","x_transferred"],"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt"},{"name":"35449","tags":["vdb-entry","x_refsource_BID","x_transferred"],"url":"http://www.securityfocus.com/bid/35449"}],"title":"CVE Program Container"}],"cna":{"affected":[{"product":"n/a","vendor":"n/a","versions":[{"status":"affected","version":"n/a"}]}],"datePublic":"2009-07-19T00:00:00.000Z","descriptions":[{"lang":"en","value":"Multiple cross-site scripting (XSS) vulnerabilities in geccBBlite 0.1 allow remote attackers to inject arbitrary web script or HTML via the postatoda parameter to (1) rispondi.php and (2) scrivi.php, which is not properly handled in forum.php."}],"problemTypes":[{"descriptions":[{"description":"n/a","lang":"en","type":"text"}]}],"providerMetadata":{"dateUpdated":"2017-08-16T14:57:01.000Z","orgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","shortName":"mitre"},"references":[{"tags":["x_refsource_MISC"],"url":"http://groups.csail.mit.edu/pag/ardilla/"},{"name":"geccbblite-postatoda-xss(56278)","tags":["vdb-entry","x_refsource_XF"],"url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/56278"},{"tags":["x_refsource_MISC"],"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt"},{"tags":["x_refsource_MISC"],"url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt"},{"name":"35449","tags":["vdb-entry","x_refsource_BID"],"url":"http://www.securityfocus.com/bid/35449"}],"x_legacyV4Record":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2009-4649","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"Multiple cross-site scripting (XSS) vulnerabilities in geccBBlite 0.1 allow remote attackers to inject arbitrary web script or HTML via the postatoda parameter to (1) rispondi.php and (2) scrivi.php, which is not properly handled in forum.php."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"name":"http://groups.csail.mit.edu/pag/ardilla/","refsource":"MISC","url":"http://groups.csail.mit.edu/pag/ardilla/"},{"name":"geccbblite-postatoda-xss(56278)","refsource":"XF","url":"https://exchange.xforce.ibmcloud.com/vulnerabilities/56278"},{"name":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt","refsource":"MISC","url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-strict-T.txt"},{"name":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt","refsource":"MISC","url":"http://groups.csail.mit.edu/pag/ardilla/geccbblite-XSS2-lenient-T.txt"},{"name":"35449","refsource":"BID","url":"http://www.securityfocus.com/bid/35449"}]}}}},"cveMetadata":{"assignerOrgId":"8254265b-2729-46b6-b9e3-3dfca2d5bfca","assignerShortName":"mitre","cveId":"CVE-2009-4649","datePublished":"2010-02-22T20:00:00.000Z","dateReserved":"2010-02-22T00:00:00.000Z","dateUpdated":"2024-08-07T07:08:38.125Z","state":"PUBLISHED"},"dataType":"CVE_RECORD","dataVersion":"5.1"},"nvd":{"publishedDate":"2010-02-22 20:30:00","lastModifiedDate":"2026-04-29 01:13:23","problem_types":["CWE-79","n/a"],"metrics":{"cvssMetricV2":[{"source":"nvd@nist.gov","type":"Primary","cvssData":{"version":"2.0","vectorString":"AV:N/AC:M/Au:N/C:N/I:P/A:N","baseScore":4.3,"accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"NONE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE"},"baseSeverity":"MEDIUM","exploitabilityScore":8.6,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}]},"configurations":[{"nodes":[{"operator":"OR","negate":false,"cpeMatch":[{"vulnerable":true,"criteria":"cpe:2.3:a:geccbblite:geccbblite:0.1:*:*:*:*:*:*:*","matchCriteriaId":"84E0723E-79DB-4003-8D33-644E60C392A3"}]}]}]},"legacy_mitre":{"record":{"CveYear":"2009","CveId":"4649","Ordinal":"1","Title":"CVE-2009-4649","CVE":"CVE-2009-4649","Year":"2009"},"notes":[{"CveYear":"2009","CveId":"4649","Ordinal":"1","NoteData":"Multiple cross-site scripting (XSS) vulnerabilities in geccBBlite 0.1 allow remote attackers to inject arbitrary web script or HTML via the postatoda parameter to (1) rispondi.php and (2) scrivi.php, which is not properly handled in forum.php.","Type":"Description","Title":"CVE-2009-4649"},{"CveYear":"2009","CveId":"4649","Ordinal":"2","NoteData":"2010-02-22","Type":"Other","Title":"Published"},{"CveYear":"2009","CveId":"4649","Ordinal":"3","NoteData":"2017-08-16","Type":"Other","Title":"Modified"}]}}}