网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络安全 > 安全在线
Tag:卡巴斯基,NOD32,诺顿,金山毒霸,瑞星,江民
本月文章推荐
.知己知彼 解析远程控制带来的安全.
.网络世界的“后门”—讲述特殊端.
.Cookie的传递流程及安全问题.
.IBM WebSpherePortal服务器远程绕.
.微软将发布12个安全公告 7个危急.
.与黑客过招 给自己的网络设道安全.
.如何实现纵深化的网络安全防御?.
.思科警告用户注意IOS漏洞.
.常见木马的手工清除方法.
.QQ帮你突破网吧硬盘访问限制.
.微软Windows软件防火墙实现技术简.
.Microsoft 发布5个新的安全补丁.
.网络工程师讲解安全漏洞的形成和.
.系统安全-Win2000 Server入侵监测.
.如何防止黒客远程盗取QQ密码.
.十一黄金周 网络安全防范措施早准.
.防范利用钓鱼网站和邮件骗取银行.
.安全设置Windows组策略 有效阻止.
.防范网页木马的攻击.
.菜鸟入门常用的八种安全工具使用.

Vanilla论坛程序中的多个HTML注入及跨站脚本漏洞

发表日期:2008-8-25


受影响系统:
Lussumo Vanilla <= 1.1.4

不受影响系统:
Lussumo Vanilla 1.1.5 RC1

描述:
Vanilla(香草)是一个开源的多语言、完全可扩展的论坛程序。

Vanilla中存在多个输入验证错误,允许恶意用户执行脚本注入、跨站脚本和跨站请求伪造攻击。

1) 当PostBackAction设置为Apply的时候,没有正确地过滤people.php文件中的NewPassword参数输入便返回给了用户,这可能导致在用户的浏览器会话中执行任意HTML和脚本代码。

2) 没有正确地过滤account.php中的Account picture、Icon和Value表单字段便执行了存储,当查看恶意数据时就可能注入任意HTML属性并在用户的浏览器会话中执行。成功利用这个漏洞要求攻击者拥有有效的用户凭据且受害用户拥有有效的管理员凭据。

3) 没有对用户提交的HTTP请求执行有效性检查便允许执行某些操作,这可能在ajax/UpdateCheck.php和注销功能中导致安全漏洞。

厂商补丁:


目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://lussumo.com/community/discussion/8559/vanilla-115-release-candidate-1/

上一篇:IBM WebSpherePortal服务器远程绕过管理认证漏洞 人气:854
下一篇:有技术利用Internet路由协议BGP监视数据流 人气:1087
浏览全部Vanilla论坛的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐