CH azonosító
CH-6511Angol cím
phpLDAPadmin "filter" and "attr" Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2012.03.08.Súlyosság
AlacsonyÖsszefoglaló
A phpLDAPadmin olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak cross-site scripting (XSS/CSS) támadások kezdeményezésére.
Leírás
A cmd.php részére a “filter” és “attr” paramétereken keresztül átadott bemenei adatai nem kerülnek megfelelően ellenőrzésre, mielőtt a felhasználó részére visszaküldésre kerülnének. Ez kihasználható tetszőleges HTML és script kód futtatására, amely az érintett oldallal kapcsolatosan a felhasználó böngészőjének munkamenetében kerül lefuttatásra.
A sérülékenységekről további információ a 2. és 3. pontban olvasható:
CERT-Hungary CH-6481
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48273
SECUNIA 48221
CERT-Hungary CH-6481
CVE-2012-1114 - NVD CVE-2012-1114
CVE-2012-1115 - NVD CVE-2012-1115