SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP-AGTC membership system useremail : Insertion de Script
29/05/2006 11H24 Référence Secunia : SA20305
Risque : Relativement faible. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP-AGTC membership system 1.x
Description :
Nomenumbra a découvert une vulnérabilité dans PHP-AGTC membership system, qui pourrait être exploitée par des utilisateurs malicieux pour conduire des attaques par insertion de script.
L'entrée passée au paramètre "useremail" dans adduser.php n'est pas contrôlée correctement avant d'être utilisée. Cela pourrait être exploité pour injecter du code HTML et script arbitraires, qui sera exécuté dans une session de navigation d'un administrateur dans le contexte d'un site affecté quand les données de l'utilisateur malicieux sont affichées via admin.php.
La vulnérabilité a été confirmée en version 1.1a. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement filtrée.
Vulnérabilité découverte par :
Nomenumbra
Veuillez noter : L'information, sur laquelle est basé ce bulletin Secunia, provient d'un tiers sans mention du contraire.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.