Уязвимости

CSRF нападение в DClassifieds

Дата публикации:27.01.2012
Дата изменения: 27.01.2012
Всего просмотров: 431
Опасность: Низкая
Наличие исправления: Да
Количество уязвимостей: 1
CVSSv2 рейтинг: (AV:N/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C) = Base:5/Temporal:3.7
CVE ID: Нет данных
Вектор эксплуатации: Удаленная
Воздействие: Межсайтовый скриптинг
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: DClassifieds 0.x

Уязвимые версии: DClassifieds 0.1final, возможно более ранние версии.

Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение.

Уязвимость существует из-за недостаточной проверки подлинности HTTP запросов при выполнении некоторых действий. Удаленный пользователь может произвести CSRF нападение и изменить пароль администратора.

URL производителя: http://www.dclassifieds.eu/

Решение: Установите исправление с сайта производителя.

Ссылки:
https://www.htbridge.ch/advisory/csrf_cross_site_request_forgery_in_dclassifieds.html



Ваше имя:
Тип обращения:
Смайлики
Широкая улыбка  Скептически  Идея 
Вопрос  Восклицание  Шутливо 
Со злостью  Очень грустно  Смущенно 
Поцелуй  Здорово  Удивленно 
Печально  С улыбкой  sensored 
Защита от автоматических сообщений:
Защита от автоматических сообщений
Символы на картинке:

                                                                                                                                                                                                                                               

Блоги
23.02.2012
Четвертый, последний день деловой программы конференции, был посвящен мобильным платформам и облакам ...


23.02.2012
Одна из актуальных тем, озвученныхна недавней IV Межбанковской конференции - обеспечение непрерывнос ...


22.02.2012
Ваш покорный слуга всегда говорил, что к DoS-атакам нет неуязвимых. Облачные технологии, похоже, смо ...


22.02.2012
В последние дни перед покиданием своего поста, Президент Медведев выпускает много разных поправок к ...


22.02.2012
Продолжаем...Дистанционное банковское обслуживаниеПожалуй, наиболее активным был день, посвященный Д ...


22.02.2012
Я не знаю, почему этот праздник называют «мужским днем». Я не знаю, почему в этот день или накануне ...


21.02.2012
Начиная с версии IDA Pro 5.6 появился достаточно интересный, но не однозначный функционал, который п ...


21.02.2012
Интересная статья на тему возможности обхода сетевых IDS при обработке протокола IPv6.
Уточню, ч ...


21.02.2012
Сначала новость об утечке, потом забавная история в тему.Американский аналитик Джон Киннакэн обвиняе ...


21.02.2012
В Магнитогорске вручили мне диплом АРБ "За большой вклад в развитие безопасности банковской системы ...