ExpressionEngine “avatar” script beszúrás sérülékenység

CH azonosító

CH-2048

Felfedezés dátuma

2009.03.22.

Súlyosság

Alacsony

Érintett rendszerek

EllisLab
ExpressionEngine

Érintett verziók

EllisLab ExpressionEngine 1.6.4 - 1.6.6

Összefoglaló

Az ExpressionEngine olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadásokat tudnak végrehajtani.

Leírás

Az ExpressionEngine olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók script beszúrásos támadásokat tudnak végrehajtani.

Az “avatar” paraméterhez rendelt bevitel a system/index.php-ben (amikor az “M” “select_avatar”-ra és a “C” “myaccount”-ra van állítva) nincs megfelelően megtisztítva használat előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására, ami a felhasználó böngészőjében fut le egy érintett oldallal kapcsolatosan a kártékony avatar megjelenítésekor.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Gyártói referencia: expressionengine.com
SECUNIA 34379
CVE-2009-1070 - NVD CVE-2009-1070


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-47827 – IGEL OS Use of a Key Past its Expiration Date sérülékenysége
CVE-2025-24990 – Microsoft Windows Untrusted Pointer Dereference sérülékenysége
CVE-2025-59230 – Microsoft Windows Improper Access Control sérülékenysége
CVE-2025-6264 – Rapid7 Velociraptor Incorrect Default Permissions sérülékenysége
CVE-2016-7836 – SKYSEA Client View Improper Authentication sérülékenysége
CVE-2025-7330 – Rockwell NAT CSRF sérülékenysége
CVE-2025-7329 – Rockwell NAT cross-site scripting sérülékenysége
CVE-2025-7328 – Rockwell NAT hiányzó autentikáció sérülékenység
CVE-2011-3402 – Microsoft Windows Remote Code Execution sérülékenysége
Tovább a sérülékenységekhez »