Crowbar cross-site scripting sérülékenységei

CH azonosító

CH-7495

Angol cím

Crowbar "file" Cross-Site Scripting Vulnerabilities

Felfedezés dátuma

2012.08.30.

Súlyosság

Alacsony

Érintett rendszerek

Crowbar
N/A

Érintett verziók

Crowbar

Összefoglaló

A Crowbar sérülékenységei váltak ismertté, amelyeket kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.

Leírás

A utils és export bővítményeknek a “file” paraméteren keresztül átadott bemeneti adat nincs megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.

Megoldás

A javítás elérhető a GIT tárolóból.