CH azonosító
CH-6596Angol cím
vBulletin vbActivity Module "reason" Script Insertion VulnerabilitiesFelfedezés dátuma
2012.03.26.Súlyosság
AlacsonyÉrintett rendszerek
Jelsoft EnterprisesvBActivity module
vBulletin
Érintett verziók
vBActivity (vBulletin modul) 3.x
Összefoglaló
A vBulletin vbActivity modul olyan sérülékenységei váltak ismertté, amelyeket rosszindulatú felhasználók kihasználhatnak script beszúrásos (script insertion) támadások kezdeményezésére.
Leírás
A dbtech/vbactivity/actions/nominatemedal.php és a dbtech/vbactivity/actions/requestmedal.php részére a “reason” paraméteren keresztül átadott bemeneti adat nem kerül megfelelően ellenőrzésre, mielőtt felhasználásra kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására, amely felhasználó böngészőjének munkamenetében kerül lefuttatásra az érintett oldallal kapcsolatosan, amennyiben a rosszindulatú adat megtekintésre kerül.
A sérülékenységeket a vbActivity Pro 3.0.1. megelőző verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48490
Egyéb referencia: www.dragonbyte-tech.com