/usr/local/www/freeradiusviewconfig.php in the freeradius3 package before 0.15.7_3 for pfSense on FreeBSD allows a user with an XSS payload as password or username to execute arbitrary javascript code on a victim browser.
{
"unresolved_ranges": [
{
"source": "CPE_RANGE",
"cpes": [
"cpe:2.3:a:pfsense:pfsense-pkg-freeradius3:*:*:*:*:*:*:*:*"
],
"vendor_product": "pfsense:pfsense-pkg-freeradius3",
"extracted_events": [
{
"fixed": "0.15.7_3"
}
]
},
{
"extracted_events": [
{
"fixed": "0.15.7_3"
}
],
"source": "DESCRIPTION"
}
]
}