安全研究
安全漏洞
安全漏洞
所有系统
AIX
BSD(eg,OpenBSD)
Digital Unix
HP-UX
IRIX
Linux
FreeBSD
SCO UNIX
SunOS
Solaris
Windows
所有类型
远程进入系统
本地越权访问
拒绝服务攻击
嵌入恶意代码
Web数据接口
其他类型
Xoops多个跨站脚本漏洞
发布日期:
2005-06-30
更新日期:
2005-06-30
受影响系统:
Xoops Xoops <= 2.0.11
不受影响系统:
Xoops Xoops 2.0.12
描述:
BUGTRAQ ID:
14096
CVE(CAN) ID:
CVE-2005-2112
XOOPS是非常流行的动态web内容管理系统,用面向对象的PHP编写。
XOOPS中存在多个SQL注入漏洞,起因是对xoops的XMLRPC缺少检查。以下bloggerapi.php文件中的代码用于处理所有入站的XMLRPC请求:
XOOPS内容管理软件中存在多个跨站脚本漏洞,起因是没有正确的过滤用户输入。成功利用这些漏洞的攻击者可以在用户浏览器中执行任意代码,或泄漏敏感信息。
<*来源:James Bercegay (
security@gulftech.org
)
Jan Pederson
链接:
http://marc.theaimsgroup.com/?l=bugtraq&m=112006318512991&w=2
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
http://xoops/modules/newbb/edit.php?forum=1&topic_id=1&viewmode=flat&order=ASC"><script>alert(document.cookie)</script>&post_id=1
http://xoops/modules/repository/comment_edit.php?com_itemid=1&com_order=0&com_mode=flat&cid=1&cid=1"><script>alert(document.cookie)</script>&com_id=1
建议:
厂商补丁:
Xoops
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载2.0.12版本:
http://prdownloads.sourceforge.net/xoops/Xoops-2.0.12.zip?download
浏览次数:
3049
严重程度:
0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障
关于我们
公司介绍
公司荣誉
公司新闻
联系我们
公司总部
分支机构
海外机构
快速链接
绿盟云
绿盟威胁情报中心NTI
技术博客