Zone-H Advertisement
Home arrow Avisos de Segurança arrow TikiWiki Versão 1.9.5 Sirius: XSS e divulgação de informação restrita
20 de março de 2010
 
 
Ataques desta semana
O.S.  Defs.  %
Linux  10760  68.37%
Win 2003  4480  28.47%
FreeBSD  213  1.35%
Win 2000  105  0.67%
Win 2008  90  0.57%
Other  90  0.57%

Total de ataques: 15738 dos quais 2597 único(s) no ip e 13141 invasão(ões) em massa

Menu Principal
Home
Guerra Digital
Geopolítica
Notícias ITsec
Avisos de Segurança
Test Drive
360°
Sites atacados
Eventos do Zone-H
Fórum
Publicações
Zone-H Amigos/Parceiros
Contate-nos
Sobre este Site
Membros do Zone-H BR
Favoritos geral
Zone-H.org
Área de download
TikiWiki Versão 1.9.5 Sirius: XSS e divulgação de informação restrita Imprimir E-mail
Avaliação do Usuário: / 0
PiorMelhor 
01 de novembro de 2006
Securfrog descobriu uma falha no TikiWiki Versão 1.9.5 Sirius no parâmetro de verificação "sort_mode" que permite, com que um usuário mal intencionado injete códigos arbitrários e veja informações restritas.
 
Os seguintes arquivos estão vulneraveis:

/tiki-listpages.php?offset=0&sort_mode=/tiki-lastchanges.php?days=1&offset=0&sort_mode=/messu-archive.php?sort_mode=
/messu-mailbox.php?sort_mode=
/messu-sent.php?sort_mode=
/tiki-directory_add_site.php?sort_mode=
/tiki-directory_ranking.php?sort_mode=
/tiki-directory_search.php?sort_mode=
/tiki-forums.php?sort_mode=
/tiki-view_forum.php?forumId=
/tiki-friends.php?sort_mode=
/tiki-list_blogs.php?sort_mode=
/tiki-list_faqs.php?sort_mode=
/tiki-list_trackers.php?sort_mode=
/tiki-list_users.php?sort_mode=
/tiki-my_tiki.php?sort_mode=
/tiki-notepad_list.php?sort_mode=
/tiki-orphan_pages.php?sort_mode=
/tiki-shoutbox.php?sort_mode=
/tiki-usermenu.php?sort_mode=
/tiki-webmail_contacts.php?sort_mode=

Existindo também uma falha de XSS que pode ser explorada assim:

/tiki-featured_link.php?type=f&url="></iframe><scr</script>ipt>alert('XSS')</scri</script>pt><!—
 
< Anterior   Próximo >
 
Top! Top!