|
|
SecurInfos.info - Bulletins de sécurité informatique, Alertes et Protection
PostNuke : Multiples Vulnérabilités 
23/08/2005 12H26
Risque: Modéré. Niveau 3 sur 5.
Produit: PostNuke 0.760-RC4b=>x cXIb8O3.15
Description :
Plusieurs vulnérabilités ont été identifiées dans PostNuke, qui pourraient permettre à un attaquant de conduire des attaques par injection SQL ou XSS.
1) Injection SQL dans "modules/Downloads/dl-viewdownload.php".
Cette vulnérabilité n'est pas critique car elle nécessite les droits administratifs (mysql) pour être exploitée.
Exemple:
http://[HOST]/[DIR]/index.php?name=Downloads&req=viewdownload&cid=1&show=[SQL%20INJECTION]
2) XSS
2.0 http://[HOST]/[DIR]/index.php?module=Comments&req=moderate&moderate=<center><h1>xss
2.1 http://cxib.server/PostNuke-0.760-RC4b/html/user.php?op=edituser&htmltext=<h1>xss
Solutions: Mettre à jour pour la dernière version.
Vulnérabilité découverte par : Maksymilian Arciemowicz
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|