CH azonosító
CH-10108Angol cím
CMS Made Simple "handler" Script Insertion VulnerabilityFelfedezés dátuma
2013.12.05.Súlyosság
AlacsonyÖsszefoglaló
A CMS Made Simple sérülékenysége vált ismertté, melyet kihasználva a támadók szkript-beszúrásos támadást hajthatnak végre.
Leírás
Az admin/editevent.php POST adatátviteli metódust használó beviteli mezői nincsenek megfelelően ellenőrizve, ezt kihasználva tetszőleges HTML és Szkript kód vihető fel, melyet a felhasználó böngészője az érintett oldal látogatásakor lefuttat.
A támadás “Modify Events” jogosultsággal rendelkező felhasználó belépése esetén hajtható létre.
A sérülékenység a 1.11.9. verziót érinti, de más kiadások esetén is jelentkezhet.
Megoldás
IsmeretlenMegoldás
Hivatalos megoldás nem érhető el.
Támadás típusa
Cross Site Scripting (XSS/CSS)Other (Egyéb)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)