Security Lab

SQL инъекция и XSS в MaxWebPortal

Дата публикации:15.02.2004
Всего просмотров:1456
Опасность:
Высокая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: MaxWebPortal до версии 1.32

Описание: Несколько уязвимостей обнаружено в MaxWebPortal. Удаленный пользователь может внедрить SQL команды и выполнить XSS нападение.

1. SQL инъекция. Уязвимость обнаружена в параметре 'SendTo' в Personal Messages.

2. XSS. Уязвимость обнаружена в параметре 'sub_name' в 'dl_showall.asp'. Также сценарий 'down.asp' не фильтрует переменную HTTP_REFERER.

URL производителя:http://maxwebportal.com/

Решение:Установите обновленную версию программы: http://www.maxwebportal.com/maxwebportal.asp

Ссылки: SS, Sql Injection and Avatar ScriptCode Injection in MaxWebPortal