Multiple vectors in HCL Domino Volt and Domino Leap allow client-side script injection in the authoring environment and deployed applications.
Insufficient default configuration in HCL Leap allows anonymous access to directory information.
Insufficient sanitization policy in HCL Leap allows client-side script injection in the deployed application through the HTML widget.
Unsafe default file type filter policy in HCL Domino Volt allows upload of .html file and execution of unsafe JavaScript in deployed applications.
Unsafe default file type filter policy in HCL Domino Volt allows upload of .html file and execution of unsafe JavaScript in deployed applications
Improper sanitization of SVG files in HCL Domino Volt allows client-side script injection in deployed applications.
Missing "no cache" headers in HCL Leap permits sensitive data to be cached.
Insufficient URI protocol whitelist in HCL Domino Volt and Domino Leap allow script injection through query parameters.