CH azonosító
CH-7897Angol cím
PrestaShop "message" Script Insertion VulnerabilityFelfedezés dátuma
2012.11.06.Súlyosság
KözepesÖsszefoglaló
A PrestaShop egy sérülékenységét jelentették, amelyet kihasználva a támadók script beszúrásos (script insertion) támadásokat hajthatnak végre.
Leírás
A “message” paraméter által az index.php (amikor a “controller” “contact”-ra van állítva) részére átadott bemeneti adat nincs megfelelően ellenőrizve, amikor az adminisztrátor részére megjelenítésre kerül az üzenetek megtekintésekor. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan, amikor a rosszindulatú adat megtekintésre kerül.
A sérülékenységet az 1.5.1 verzióban jelentették. Korábbi verziók is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: forge.prestashop.com
Egyéb referencia: davidsopas.com
SECUNIA 51182