|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Python Documentation Server : Cross-Site Scripting
21/01/2007 06H50
Référence Secunia : SA8511
Date de publication : 2003-04-04
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Non corrigée
Produit :
Python 2.2.x
Python 2.3.x
Description :
Une vulnérabilité dans Python Documentation Server pourrait être exploitée par des personnes malintentionnées pour conduire des attaques Cross-Site Scripting against d'autres visitors.
A causer d'une input validation error, il est possible de conduire a Cross-Site Scripting attack against a visitor en construisant un lien malicieux, qui inclu du code de script comme un ressource.
Exemple :
http://[victime]:7464/[script_code]
When the link est cliqué ou un utilisateur visite un site web malicieux, le du code de script sera exécuté dans le navigateur de l'utilisateur session. Cela peut provoquer la divulgation de diverses informations (ex: l'authentification basée sur informations de cookie) associés avec le site où tourne Python Documentation Server ou inclusion du contenu malicieux, qui l'utilisateur pense est une partie du site web réel.
NOTE : La vulnérabilité a été rapportée comme affectant la version Python 2.2.2 et 2.3a2 pour Win32.
Solutions :
Filtrer les caractères malicieux dans un proxy HTTP ou firewall avec capacités de filtrage d'URL.
Vulnérabilité découverte par :
euronymous
Référence :
Anglais:
http://f0kp.iplus.ru/bz/020.en.txt
Russian:
http://f0kp.iplus.ru/bz/020.ru.txt
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|