Érintett rendszerek
Advanced eBusiness StudiosPHP Easy Shopping Cart
Érintett verziók
Advanced eBusiness Studios PHP Easy Shopping Cart 3.x
Összefoglaló
Az PHP Easy Shopping Cart olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók cross-site scripting támadásokat hajthatnak végre.
Leírás
Az PHP Easy Shopping Cart olyan sérülékenysége vált ismertté, melyet kihasználva rosszindulatú támadók cross-site scripting támadásokat hajthatnak végre.
A subitems.php „name” paraméteréhez rendelt bemenet nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.
A sérülékenység a 3.1R verzióban található. Egyéb verziók is érintettek lehetnek.
Megoldás
Javítsa a forráskódot a bemenet megfelelő ellenőrzése érdekébenTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: packetstormsecurity.org
SECUNIA 36168