CH azonosító
CH-4494Angol cím
Support Incident Tracker Multiple Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2011.03.02.Súlyosság
AlacsonyÖsszefoglaló
A Support Incident Tracker több sérülékenységét is felfedezték, melyeket a támadók kihasználhatnak cross-site scripting (XSS/CSS) támadások indítására.
Leírás
A sérülékenységeket a lib/magpierss/scripts/magpie_debug.php és a lib/magpierss/scripts/magpie_simple.php “url” paraméterének, a lib/magpierss/scripts/magpie_slashbox.php “rss_url” paraméterének és a feedback.php “ax” paraméterének átadott bemenetek nem megfelelő ellenőrzése okozza, mielőtt azokat megjelenítenék a felhasználónak. Ez kihasználható tetszőleges HTML és script kódok beszúrására, melyek lefuttatásra kerülnek a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenységeket a 3.62. verzióban igazolták. Más kiadások is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.autosectools.com
SECUNIA 43612