CH azonosító
CH-3972Angol cím
phpBB Flash BBCode Script Insertion VulnerabilityFelfedezés dátuma
2010.11.21.Súlyosság
AlacsonyÖsszefoglaló
A phpBB egy olyan sérülékenységét jelentették, amelyet rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion ) támadások indítására.
Leírás
A post létrehozásához bemeneti adatként átadott “[flash=]” BBCode paraméter nincs megfelelően ellenőrizve mielőtt felhasználnák az includes/message_parser.php-ban. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, amikor káros tartalom megtekintésre kerül.
A sérülékenységet a 3.0.8 verziót megelőzőekben jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.phpbb.com
SECUNIA 42343