PHP Easy Shopping Cart “name” cross-site scripting

CH azonosító

CH-2392

Felfedezés dátuma

2009.08.08.

Súlyosság

Alacsony

Érintett rendszerek

Advanced eBusiness Studios
PHP Easy Shopping Cart

Érintett verziók

Advanced eBusiness Studios PHP Easy Shopping Cart 3.x

Összefoglaló

Az PHP Easy Shopping Cart olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók cross-site scripting támadásokat hajthatnak végre.

Leírás

Az PHP Easy Shopping Cart olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók cross-site scripting támadásokat hajthatnak végre.

A subitems.php “name” paraméteréhez rendelt bemenet nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.

A sérülékenység a 3.1R verzióban található. Egyéb verziók is érintettek lehetnek.

Megoldás

Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekében