Összefoglaló
A Nuke ET olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadást hajthatnak végre és rosszindulatú támadók cross-site scripting támadást indíthatnak.
Leírás
A Nuke ET olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú felhasználók script beszúrásos támadást hajthatnak végre és rosszindulatú támadók cross-site scripting támadást indíthatnak.
-
A “mensaje” paraméterhez rendelt bevitel privát üzenetek küldésekor nincs megfelelően megtisztítva tárolás előtt és ez kihasználható, JavaScript kód segítségével, “div” HTML elemek beszúrására, amik a felhasználó böngészőjének munkamenetében futnak le egy érintett oldallal kapcsolatosan a kártékony adatok megtekintésekor.
A sikeres kihasználáshoz a támadónak és az áldozatnak is érvényes felhasználói jogokkal kell rendelkeznie, valamint az áldozat Internet Explorert kell használnia. - Az alkalamazás lehetővé teszi a felhasználóknak, hogy érvényességi vizsgálat nélkül végrehajtsanak bizonyos műveleteket HTTP kérésekkel. Ezt kihasználva script beszúrásos vagy cross-site scripting támadás indítható, ha egy adminisztrátor meglátogat egy rosszindulatú weboldalt.
A sérülékenységek a 3.4. és a 3.2. verziókban találhatók, de más kiadások is érintve lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.mrzayas.es
SECUNIA 29651