{"api_version":"1","generated_at":"2026-07-24T20:47:41+00:00","cve":"CVE-2019-18347","urls":{"html":"https://cve.report/CVE-2019-18347","api":"https://cve.report/api/cve/CVE-2019-18347.json","docs":"https://cve.report/api","cve_org":"https://www.cve.org/CVERecord?id=CVE-2019-18347","nvd":"https://nvd.nist.gov/vuln/detail/CVE-2019-18347"},"summary":{"title":"CVE-2019-18347","description":"A stored XSS issue was discovered in DAViCal through 1.1.8. It does not adequately sanitize output of various fields that can be set by unprivileged users, making it possible for JavaScript stored in those fields to be executed by another (possibly privileged) user. Affected database fields include Username, Display Name, and Email.","state":"PUBLIC","assigner":"cve@mitre.org","published_at":"2019-12-04 18:15:00","updated_at":"2019-12-14 08:15:00"},"problem_types":["CWE-79"],"metrics":[],"references":[{"url":"https://seclists.org/bugtraq/2019/Dec/30","name":"20191216 [SECURITY] [DSA 4582-1] davical security update","refsource":"BUGTRAQ","tags":[],"title":"Bugtraq: [SECURITY] [DSA 4582-1] davical security update","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://lists.debian.org/debian-lts-announce/2019/12/msg00016.html","name":"[debian-lts-announce] 20191214 [SECURITY] [DLA 2034-1] davical security update","refsource":"MLIST","tags":[],"title":"[SECURITY] [DLA 2034-1] davical security update","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.davical.org/","name":"https://www.davical.org/","refsource":"MISC","tags":["Product"],"title":"DAViCal - DAViCal Home","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://gitlab.com/davical-project/davical/blob/master/ChangeLog","name":"https://gitlab.com/davical-project/davical/blob/master/ChangeLog","refsource":"MISC","tags":["Release Notes","Third Party Advisory"],"title":"ChangeLog · master · DAViCal Project / DAViCal · GitLab","mime":"text/html","httpstatus":"200","archivestatus":"502"},{"url":"https://hackdefense.com/publications/cve-2019-18347-davical-caldav-server-vulnerability/","name":"https://hackdefense.com/publications/cve-2019-18347-davical-caldav-server-vulnerability/","refsource":"MISC","tags":["Exploit","Third Party Advisory"],"title":"CVE-2019-18347 Persistent Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server – HackDefense","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://seclists.org/fulldisclosure/2019/Dec/19","name":"20191210 CVE-2019-18345 Reflected Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","refsource":"FULLDISC","tags":["Third Party Advisory"],"title":"Full Disclosure: CVE-2019-18345 Reflected Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://packetstormsecurity.com/files/155628/DAViCal-CalDAV-Server-1.1.8-Persistent-Cross-Site-Scripting.html","name":"http://packetstormsecurity.com/files/155628/DAViCal-CalDAV-Server-1.1.8-Persistent-Cross-Site-Scripting.html","refsource":"MISC","tags":["Third Party Advisory"],"title":"DAViCal CalDAV Server 1.1.8 Persistent Cross Site Scripting ≈ Packet Storm","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://seclists.org/fulldisclosure/2019/Dec/17","name":"20191210 CVE-2019-18347 Persistent Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","refsource":"FULLDISC","tags":["Third Party Advisory"],"title":"Full Disclosure: CVE-2019-18347 Persistent Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.debian.org/security/2019/dsa-4582","name":"DSA-4582","refsource":"DEBIAN","tags":[],"title":"Debian -- Security Information -- DSA-4582-1 davical","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"http://seclists.org/fulldisclosure/2019/Dec/18","name":"20191210 CVE-2019-18346 Cross-Site Request Forgery (CSRF) vulnerability in DAViCal CalDAV Server","refsource":"FULLDISC","tags":["Third Party Advisory"],"title":"Full Disclosure: CVE-2019-18346 Cross-Site Request Forgery (CSRF) vulnerability in DAViCal CalDAV Server","mime":"text/html","httpstatus":"200","archivestatus":"200"},{"url":"https://www.cve.org/CVERecord?id=CVE-2019-18347","name":"CVE Program record","refsource":"CVE.ORG","tags":["canonical"]},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2019-18347","name":"NVD vulnerability detail","refsource":"NVD","tags":["canonical","analysis"]}],"affected":[],"timeline":[],"solutions":[],"workarounds":[],"exploits":[],"credits":[],"nvd_cpes":[{"cve_year":"2019","cve_id":"18347","vulnerable":"1","versionEndIncluding":"1.1.8","cpe1":"cpe","cpe2":"2.3","cpe3":"a","cpe4":"davical","cpe5":"davical","cpe6":"*","cpe7":"*","cpe8":"*","cpe9":"*","cpe10":"*","cpe11":"*","cpe12":"*","cpe13":"*"}],"vendor_comments":[],"enrichments":{"kev":null,"epss":null,"legacy_qids":[]},"source_records":{"cve_program":{"CVE_data_meta":{"ASSIGNER":"cve@mitre.org","ID":"CVE-2019-18347","STATE":"PUBLIC"},"affects":{"vendor":{"vendor_data":[{"product":{"product_data":[{"product_name":"n/a","version":{"version_data":[{"version_value":"n/a"}]}}]},"vendor_name":"n/a"}]}},"data_format":"MITRE","data_type":"CVE","data_version":"4.0","description":{"description_data":[{"lang":"eng","value":"A stored XSS issue was discovered in DAViCal through 1.1.8. It does not adequately sanitize output of various fields that can be set by unprivileged users, making it possible for JavaScript stored in those fields to be executed by another (possibly privileged) user. Affected database fields include Username, Display Name, and Email."}]},"problemtype":{"problemtype_data":[{"description":[{"lang":"eng","value":"n/a"}]}]},"references":{"reference_data":[{"url":"https://www.davical.org/","refsource":"MISC","name":"https://www.davical.org/"},{"url":"https://gitlab.com/davical-project/davical/blob/master/ChangeLog","refsource":"MISC","name":"https://gitlab.com/davical-project/davical/blob/master/ChangeLog"},{"refsource":"MISC","name":"https://hackdefense.com/publications/cve-2019-18347-davical-caldav-server-vulnerability/","url":"https://hackdefense.com/publications/cve-2019-18347-davical-caldav-server-vulnerability/"},{"refsource":"FULLDISC","name":"20191210 CVE-2019-18347 Persistent Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","url":"http://seclists.org/fulldisclosure/2019/Dec/17"},{"refsource":"FULLDISC","name":"20191210 CVE-2019-18345 Reflected Cross-Site Scripting (XSS) vulnerability in DAViCal CalDAV Server","url":"http://seclists.org/fulldisclosure/2019/Dec/19"},{"refsource":"FULLDISC","name":"20191210 CVE-2019-18346 Cross-Site Request Forgery (CSRF) vulnerability in DAViCal CalDAV Server","url":"http://seclists.org/fulldisclosure/2019/Dec/18"},{"refsource":"MISC","name":"http://packetstormsecurity.com/files/155628/DAViCal-CalDAV-Server-1.1.8-Persistent-Cross-Site-Scripting.html","url":"http://packetstormsecurity.com/files/155628/DAViCal-CalDAV-Server-1.1.8-Persistent-Cross-Site-Scripting.html"},{"refsource":"MLIST","name":"[debian-lts-announce] 20191214 [SECURITY] [DLA 2034-1] davical security update","url":"https://lists.debian.org/debian-lts-announce/2019/12/msg00016.html"},{"refsource":"DEBIAN","name":"DSA-4582","url":"https://www.debian.org/security/2019/dsa-4582"},{"refsource":"BUGTRAQ","name":"20191216 [SECURITY] [DSA 4582-1] davical security update","url":"https://seclists.org/bugtraq/2019/Dec/30"}]}},"nvd":{"publishedDate":"2019-12-04 18:15:00","lastModifiedDate":"2019-12-14 08:15:00","problem_types":["CWE-79"],"metrics":{"baseMetricV3":{"cvssV3":{"version":"3.1","vectorString":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N","attackVector":"NETWORK","attackComplexity":"LOW","privilegesRequired":"LOW","userInteraction":"REQUIRED","scope":"CHANGED","confidentialityImpact":"LOW","integrityImpact":"LOW","availabilityImpact":"NONE","baseScore":5.4,"baseSeverity":"MEDIUM"},"exploitabilityScore":2.3,"impactScore":2.7},"baseMetricV2":{"cvssV2":{"version":"2.0","vectorString":"AV:N/AC:M/Au:S/C:N/I:P/A:N","accessVector":"NETWORK","accessComplexity":"MEDIUM","authentication":"SINGLE","confidentialityImpact":"NONE","integrityImpact":"PARTIAL","availabilityImpact":"NONE","baseScore":3.5},"severity":"LOW","exploitabilityScore":6.8,"impactScore":2.9,"acInsufInfo":false,"obtainAllPrivilege":false,"obtainUserPrivilege":false,"obtainOtherPrivilege":false,"userInteractionRequired":true}},"configurations":{"CVE_data_version":"4.0","nodes":[{"operator":"OR","children":[],"cpe_match":[{"vulnerable":true,"cpe23Uri":"cpe:2.3:a:davical:davical:*:*:*:*:*:*:*:*","versionEndIncluding":"1.1.8","cpe_name":[]}]}]}},"legacy_mitre":{"record":{"CveYear":"2019","CveId":"18347","Ordinal":"158721","Title":"CVE-2019-18347","CVE":"CVE-2019-18347","Year":"2019"},"notes":[{"CveYear":"2019","CveId":"18347","Ordinal":"1","NoteData":"A stored XSS issue was discovered in DAViCal through 1.1.8. It does not adequately sanitize output of various fields that can be set by unprivileged users, making it possible for JavaScript stored in those fields to be executed by another (possibly privileged) user. Affected database fields include Username, Display Name, and Email.","Type":"Description","Title":null},{"CveYear":"2019","CveId":"18347","Ordinal":"2","NoteData":"2019-12-04","Type":"Other","Title":"Published"},{"CveYear":"2019","CveId":"18347","Ordinal":"3","NoteData":"2019-12-16","Type":"Other","Title":"Modified"}]}}}