SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
PHP iCalendar cal : Vulnérabilité Cross-Site Scripting
29/06/2006 20H29 Référence Secunia : SA20883
Risque : Relativement faible. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Non corrigée
Produit :
PHP iCalendar 2.x
Description :
Botan a découvert une vulnérabilité dans PHP iCalendar, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
L'entrée passée au paramètre "cal" dans rss/index.php n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et script arbitraires dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
La vulnérabilité a été confirmée en version 2.22. Les autres versions pourraient également être affectées.
Solutions :
Editez le code source pour s'assurer que l'entrée est correctement filtrée.