CVE-2012-1990
Estado: ModificadaMedia (4.3)—💥 Exploit
Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Schneider Electric Kerweb de antes de v3.0.1 Y Kerwin antes de v6.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML a traves de (1) el parametro 'evtvariablename' en una accion evts.xml a kw.dll, (2) campos de búsqueda no especificados, o (3) campos de contenido no especificados.
CVSS
- Versión: 2.0
- Vector: AV:N/AC:M/Au:N/C:N/I:P/A:N
- Puntuación base: 4.3
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.61%
- Percentil entre todas las CVEs puntuadas: 75
- Fecha de la puntuación: 8/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
💥 Exploits públicos
Hay código de explotación o plantillas de detección públicos. No es lo mismo que explotación activa confirmada (KEV), pero aumenta el riesgo: parchee con prioridad.
- Publicado en Exploit-DB · Schneider Electric Telecontrol Kerweb 3.0.0/6.0.0 - 'kw.dll' HTML Injection (6/5/2012)
Tecnologías afectadas (2)
CWE
- CWE-79
Referencias
- http://secunia.com/advisories/49041
- http://www.phocean.net/2012/05/08/cve-2012-1990-kerwebkerwin-xss-vulnerabilities.html
- http://www.securityfocus.com/bid/53409
- http://secunia.com/advisories/49041
- http://www.phocean.net/2012/05/08/cve-2012-1990-kerwebkerwin-xss-vulnerabilities.html
- http://www.securityfocus.com/bid/53409
JSON original (NVD)
Mostrar
{
"id": "CVE-2012-1990",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 4.3,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:M/Au:N/C:N/I:P/A:N",
"authentication": "NONE",
"integrityImpact": "PARTIAL",
"accessComplexity": "MEDIUM",
"availabilityImpact": "NONE",
"confidentialityImpact": "NONE"
},
"acInsufInfo": false,
"impactScore": 2.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 8.6,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": true
}
]
},
"affected": [
{
"source": "cve@mitre.org",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2012-05-22T16:55:01.180",
"references": [
{
"url": "http://secunia.com/advisories/49041",
"tags": [
"Vendor Advisory"
],
"source": "cve@mitre.org"
},
{
"url": "http://www.phocean.net/2012/05/08/cve-2012-1990-kerwebkerwin-xss-vulnerabilities.html",
"source": "cve@mitre.org"
},
{
"url": "http://www.securityfocus.com/bid/53409",
"source": "cve@mitre.org"
},
{
"url": "http://secunia.com/advisories/49041",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.phocean.net/2012/05/08/cve-2012-1990-kerwebkerwin-xss-vulnerabilities.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/53409",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-79"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "Multiple cross-site scripting (XSS) vulnerabilities in Schneider Electric Kerweb before 3.0.1 and Kerwin before 6.0.1 allow remote attackers to inject arbitrary web script or HTML via (1) the evtvariablename parameter in an evts.xml action to kw.dll, (2) unspecified search fields, or (3) unspecified content-display fields."
},
{
"lang": "es",
"value": "Múltiples vulnerabilidades de ejecución de comandos en sitios cruzados (XSS) en Schneider Electric Kerweb de antes de v3.0.1 Y Kerwin antes de v6.0.1 permite a atacantes remotos inyectar secuencias de comandos web o HTML a traves de (1) el parametro 'evtvariablename' en una accion evts.xml a kw.dll, (2) campos de búsqueda no especificados, o (3) campos de contenido no especificados."
}
],
"lastModified": "2026-06-16T23:40:45.157",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:schneider-electric:kerweb:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C93B7DA1-8D81-4D37-86B1-BD44FBC23C66",
"versionEndIncluding": "3.0"
},
{
"criteria": "cpe:2.3:a:schneider-electric:kerwin:*:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "563DE126-88B6-4A7D-9B25-06CCDB67D010",
"versionEndIncluding": "6.0"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cve@mitre.org"
}