Показано с 1 по 1 из 1.

Межсайтовый скриптинг в Bitrix CMS

  1. #1
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для ALEX(XX)
    Регистрация
    31.03.2005
    Адрес
    Чернигов
    Сообщений
    10,777
    Вес репутации
    3704

    Межсайтовый скриптинг в Bitrix CMS

    07 сентября, 2009

    Программа: Bitrix CMS 8.0.5, возможно другие версии

    Опасность:
    Средняя

    Описание:
    Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение обойти некоторые ограничения безопасности.
    1. Уязвимость существует из-за недостаточной обработки входных данных HTTP заголовке "Referer" при отображении данных на страницах статистики в административной части модуля Веб-аналитика. Удаленный пользователь может с помощью специально сформированного заголовка выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта при просмотре администратором статистики посещения сайта.
    2. Уязвимость существует из-за недостаточной фильтрации входных данных в модуле "Проактивная защита". Удаленный пользователь может обойти установленные фильтры и произвести XSS нападение. Для успешной эксплуатации уязвимости требуется наличие уязвимого сценария на системе.

    Благодарности: об уязвимостях сообщил Владимир Воронцов в рамках фестиваля Chaos Constructions 2009.

    URL производителя:
    www.1c-bitrix.ru

    Решение:
    Установите исправление через функционал обновления

    securitylab.ru
    Left home for a few days and look what happens...

  2. Реклама
     

Похожие темы

  1. Межсайтовый скриптинг в CUPS
    От ALEX(XX) в разделе Уязвимости
    Ответов: 0
    Последнее сообщение: 10.11.2009, 17:26
  2. Межсайтовый скриптинг в MySQL
    От ALEX(XX) в разделе Уязвимости
    Ответов: 0
    Последнее сообщение: 03.10.2008, 16:23
  3. Межсайтовый скриптинг в Novell IDM
    От ALEX(XX) в разделе Уязвимости
    Ответов: 0
    Последнее сообщение: 01.09.2008, 18:12
  4. Межсайтовый скриптинг в vBulletin
    От ALEX(XX) в разделе Уязвимости
    Ответов: 0
    Последнее сообщение: 21.08.2008, 19:24
  5. Межсайтовый скриптинг в D-Link DI-604
    От ALEX(XX) в разделе Уязвимости
    Ответов: 0
    Последнее сообщение: 25.03.2008, 22:41

Метки для этой темы

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00805 seconds with 18 queries