Дата публикации: | 15.02.2004 |
Всего просмотров: | 1470 |
Опасность: | Высокая |
Наличие исправления: | |
Количество уязвимостей: | 1 |
CVE ID: | Нет данных |
Вектор эксплуатации: | |
Воздействие: | |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | |
Уязвимые версии: MaxWebPortal до версии 1.32
Описание: Несколько уязвимостей обнаружено в MaxWebPortal. Удаленный пользователь может внедрить SQL команды и выполнить XSS нападение. 1. SQL инъекция. Уязвимость обнаружена в параметре 'SendTo' в Personal Messages. 2. XSS. Уязвимость обнаружена в параметре 'sub_name' в 'dl_showall.asp'. Также сценарий 'down.asp' не фильтрует переменную HTTP_REFERER. URL производителя:http://maxwebportal.com/ Решение:Установите обновленную версию программы: http://www.maxwebportal.com/maxwebportal.asp |
|
Ссылки: | SS, Sql Injection and Avatar ScriptCode Injection in MaxWebPortal |