Межсайтовый скриптинг в Flyspray

Дата публикации:
28.10.2005
Дата изменения:
24.03.2009
Всего просмотров:
1098
Опасность:
Низкая
Наличие исправления:
Да
Количество уязвимостей:
1
CVSSv2 рейтинг:
CVE ID:
Нет данных
Вектор эксплуатации:
Удаленная
Воздействие:
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Debian GNU/Linux unstable alias sid
Debian GNU/Linux 3.1
Уязвимые версии: Flyspray 0.9.8 и более ранние версии

Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение и получить доступ к потенциально важным данным других пользователей.

Уязвимость существует из-за недостаточной обработки входных данных перед выводом их в браузер жертвы. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный HTML сценарий в браузере жертвы в контексте безопасности уязвимого сайта. Уязвимые параметры: PHPSESSID, task,string,type,serv,due и dev. Примеры:

http://[victim]/index.php?tasks=all%22%3E%3Cscript
%3Ealert%28%29%3C%2Fscript%3E&project=0

URL производителя: flyspray.rocks.cc

Решение: Установите последнюю версию с сайта производителя.

Источник:

Журнал изменений:
24.03.2009
Изменена секция "Решение"

Ссылки: Flyspray "The bug killer" multiple variable Cross-Site Scripting

или введите имя

CAPTCHA