CH azonosító
CH-7062Angol cím
vBulletin Activity Stream Script Insertion VulnerabilityFelfedezés dátuma
2012.06.18.Súlyosság
AlacsonyÖsszefoglaló
A vBulletin olyan sérülékenységét jelentették, amelyet rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion) támadások indítására.
Leírás
Az activitystream/view/perm/calendar/event.php-ban az Activity Stream-en keresztül átadott bizonyos bemeneti adatok nincsenek megfelelően megtisztítva, mielőtt a felhasználónál megjelenne. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 4.2 verzióban jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.vbulletin.com
SECUNIA 49482