| |
miniCWB connector.php多个跨站脚本漏洞
佚名 2008年06月03日 来源:反病毒小组整理 我要发布文章 |
| |
欢迎进入反病毒社区论坛,与技术人员互动交流 >>进入
受影响系统: GraFX miniCWB <= 2.1.1 描述: -------------------------------------------------------------------------------- BUGTRAQ ID: 29368miniCWB是一款小型的开源内容管理系统。 Mini CWB没有正确过滤对/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php所传送的URL便返回给了用户,这允许远程攻击者通过跨站脚本攻击在用户浏览器会话中执行任意代码。 <*来源:CWH Underground (www.citecclub.org) 链接:http://secunia.com/advisories/30390/ http://marc.info/?l=bugtraq&m=121181445919047&w=2 *> 测试方法: -------------------------------------------------------------------------------- 警 告 以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负! http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?errcontext=<XSS> http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?_GET=<XSS> http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?_POST=<XSS> http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?_SESSION=<XSS> http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?_SERVER=<XSS> http://[target]/[mini_cwb_path]/javascript/editor/editor/filemanager/browser/mcpuk/connectors/php/connector.php?fckphp_config[Debug_SERVER]=<XSS> 建议: -------------------------------------------------------------------------------- 厂商补丁: GraFX ----- 目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本: http://www.mini-open-cms.com/
www.china-antivirus.com
|
| |
|
| |
| |
□- 本周热门文章 |
□- 常用专杀下载 |
□- 服务器安全文章 |
| |
|
|
|
| |
| |
| |
| |
| |
|