Уязвимости

CSRF нападение в VR GPub

Дата публикации:27.01.2012
Дата изменения: 27.01.2012
Всего просмотров: 367
Опасность: Низкая
Наличие исправления: Нет
Количество уязвимостей: 1
CVSSv2 рейтинг: (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:U/RC:C) = Base:5/Temporal:4.3
CVE ID: Нет данных
Вектор эксплуатации: Удаленная
Воздействие: Межсайтовый скриптинг
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: VR GPub 4.x

Уязвимые версии: VR GPub 4.0, возможно более ранние версии.

Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение.

Уязвимость существует из-за недостаточной проверки подлинности HTTP запросов при выполнении некоторых действий. Удаленный пользователь может произвести CSRF нападение и создать, к примеру, пользователя "editor".

URL производителя: http://vrgpub.frankdevelopper.com

Решение: Способов устранения уязвимости не существует в настоящее время.

Ссылки:
http://www.exploit-db.com/exploits/18418/



Ваше имя:
Тип обращения:
Смайлики
Широкая улыбка  Скептически  Идея 
Вопрос  Восклицание  Шутливо 
Со злостью  Очень грустно  Смущенно 
Поцелуй  Здорово  Удивленно 
Печально  С улыбкой  sensored 
Защита от автоматических сообщений:
Защита от автоматических сообщений
Символы на картинке:

                                                                                                                                                                                                                                               

Блоги
23.02.2012
Четвертый, последний день деловой программы конференции, был посвящен мобильным платформам и облакам ...


23.02.2012
Одна из актуальных тем, озвученныхна недавней IV Межбанковской конференции - обеспечение непрерывнос ...


22.02.2012
Ваш покорный слуга всегда говорил, что к DoS-атакам нет неуязвимых. Облачные технологии, похоже, смо ...


22.02.2012
В последние дни перед покиданием своего поста, Президент Медведев выпускает много разных поправок к ...


22.02.2012
Продолжаем...Дистанционное банковское обслуживаниеПожалуй, наиболее активным был день, посвященный Д ...


22.02.2012
Я не знаю, почему этот праздник называют «мужским днем». Я не знаю, почему в этот день или накануне ...


21.02.2012
Начиная с версии IDA Pro 5.6 появился достаточно интересный, но не однозначный функционал, который п ...


21.02.2012
Интересная статья на тему возможности обхода сетевых IDS при обработке протокола IPv6.
Уточню, ч ...


21.02.2012
Сначала новость об утечке, потом забавная история в тему.Американский аналитик Джон Киннакэн обвиняе ...


21.02.2012
В Магнитогорске вручили мне диплом АРБ "За большой вклад в развитие безопасности банковской системы ...