CH azonosító
CH-7964Angol cím
DotNetNuke Multiple VulnerabilitiesFelfedezés dátuma
2012.11.15.Súlyosság
KözepesÖsszefoglaló
A DotNetNuke egy ismeretlen hatású és több olyan sérülékenységeit jelentették, amelyeket a rosszindulatú felhasználók kihasználva megkerülhetnek bizonyos biztonsági szabályokat és script beszúrásos (script insertion) támadásokat hajthatnak végre.
Leírás
- Az oldalak nevei által átadott bemeneti adatok nincsenek megfelelően megtisztítva, mielőtt felhasználásra kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenység sikeres kihasználásához oldalak hozzáadása vagy szerkesztése jog szükséges. - A modulok címei által átadott bemeneti adatok nincsenek megfelelően megtisztítva, mielőtt felhasználásra kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenység sikeres kihasználásához az oldalakhoz történő modul hozzáadás vagy modul szerkesztés jogosultság szükséges. - A bejegyzés szövegei és listabejegyzés értékei által átadott bemeneti adatok nincsenek megfelelően megtisztítva, mielőtt felhasználásra kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenység sikeres kihasználásához lista elemek hozzáadása jogosultság szükséges. - A kiterjesztett láthatóság tulajdonság hozzáférési ellenőrzésének beállítása során fellépő hiba kihasználható egyébként korlátozott mezőkhöz történő hozzáférésre.
A sérülékenység sikeres kihasználásához egy tagkönyvtár modulhoz való hozzáférés szükséges. - Profilképek feltöltése során fellépő hiba kihasználható érvénytelen fájlok betöltésére.
A sérülékenységeket a 6.2.5 verziónál korábbiakban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Misconfiguration (Konfiguráció)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.dotnetnuke.com
Gyártói referencia: www.dotnetnuke.com
Gyártói referencia: www.dotnetnuke.com
Gyártói referencia: www.dotnetnuke.com
SECUNIA 49878