Érintett rendszerek
EllisLabExpressionEngine
Érintett verziók
EllisLab ExpressionEngine 1.6.4 - 1.6.6
Összefoglaló
Az ExpressionEngine olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadásokat tudnak végrehajtani.
Leírás
Az ExpressionEngine olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók script beszúrásos támadásokat tudnak végrehajtani.
Az “avatar” paraméterhez rendelt bevitel a system/index.php-ben (amikor az “M” “select_avatar”-ra és a “C” “myaccount”-ra van állítva) nincs megfelelően megtisztítva használat előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására, ami a felhasználó böngészőjében fut le egy érintett oldallal kapcsolatosan a kártékony avatar megjelenítésekor.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: expressionengine.com
SECUNIA 34379
CVE-2009-1070 - NVD CVE-2009-1070