Összefoglaló
A Plume CMS sérülékenységét fedezték fel, melyet rosszindulatú támadók cross-site scripting támadások kivitelezéséhez használhatnak.
Leírás
A Plume CMS sérülékenységét fedezték fel, melyet rosszindulatú támadók cross-site scripting támadások kivitelezéséhez használhatnak.
A “dir” paraméternek átadott bemenet a manager/xmedia.php-ban nincs megfelelően ellenőrizve, mielőtt az visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és szkript kód végrehajtására egy bejelentkezett felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatban.
A sérülékenységet az 1.2.2 verziónál ismerték el. Más verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.digitrustgroup.com
SECUNIA 29116