Összefoglaló
A Contao olyan sérülékenysége vált ismertté, amelyet a támadók kihasználhatnak script beszúrásos támadások indítására.
Leírás
A “X_FORWARDED_FOR” HTTP fejléccel átadott bemenet nincs megfelelően ellenőrizve, mielőtt hozzászólás küldésekor felhasználnák. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében az érintett oldallal kapcsolatosan, a rosszindulatú adatok megtekintésekor.
A sérülékenységet a 2.9.2. verzióban igazolták, de más verziók is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.contao.org
Gyártói referencia: dev.contao.org
SECUNIA 42899