SQL инъекция и XSS в MaxWebPortal

Дата публикации:
15.02.2004
Всего просмотров:
1183
Опасность:
Высокая
Наличие исправления:
Количество уязвимостей:
1
CVSSv2 рейтинг:
CVE ID:
Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Уязвимые версии: MaxWebPortal до версии 1.32

Описание: Несколько уязвимостей обнаружено в MaxWebPortal. Удаленный пользователь может внедрить SQL команды и выполнить XSS нападение.

1. SQL инъекция. Уязвимость обнаружена в параметре 'SendTo' в Personal Messages.

2. XSS. Уязвимость обнаружена в параметре 'sub_name' в 'dl_showall.asp'. Также сценарий 'down.asp' не фильтрует переменную HTTP_REFERER.

URL производителя:http://maxwebportal.com/

Решение:Установите обновленную версию программы: http://www.maxwebportal.com/maxwebportal.asp

Ссылки: SS, Sql Injection and Avatar ScriptCode Injection in MaxWebPortal

или введите имя

CAPTCHA