CH azonosító
CH-8865Angol cím
DotNetNuke Redirection Weakness and Cross-Site Scripting VulnerabilityFelfedezés dátuma
2013.04.04.Súlyosság
AlacsonyÖsszefoglaló
A DotNetNuke több sérülékenységét jelentették, amiket kihasználva a támadók hamisításos (spoofing) és cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.
Leírás
- A rich text editor egy nem részletezett sérülékenységét kihasználva át lehet irányítani a felhasználókat. Megjegyzés: a sérülékenység nem érinti az összes böngészőt, és előfordulhat, hogy a W3C specifikáció megvalósításához kapcsolódik.
- A “culture” selection-höz kapcsolódó bizonyos nem részletezett bemeneti adat nem megfelelően van megtisztítva a felhasználónak történő visszaadás előtt. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában. A sérülékenység sikeres kihasználásához szükséges, hogy egynél több nyelv legyen telepítve, és a “core language skin object” használva legyen.
A sérülékenységeket a 6.2.7 és a 7.0.5 előtti kiadásokban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Unspecified (Nem részletezett)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.dotnetnuke.com
Gyártói referencia: www.dotnetnuke.com
SECUNIA 52898