Об ASPScriptz Guest Book:
Гостевая книга с открытым исходным кодом. Просто скачайте и распакуйте в
директорию root на вашем сервере. Администратор может запретить или
разрешить использование HTML в книге. Уязвимость:
С строк 109 по 113, находиться ошибочный код: [...]
GBOOK_UNAME = REQUEST.FORM("GBOOK_UNAME")
GBOOK_EMAIL = REQUEST.FORM("GBOOK_EMAIL")
GBOOK_CITY = REQUEST.FORM("GBOOK_CITY")
GBOOK_COU = REQUEST.FORM("GBOOK_COU")
GBOOK_WWW = REQUEST.FORM("GBOOK_WWW")
[...] Как мы видим, переменные GBOOK_UNAME, GBOOK_CITY, GBOOK_COU не
проверяются до начала выполнения и атакующий может выполнить
произвольный HTML код. Использование:
Просто вставьте в поля Name, City и Country fields подходящий код.
Например, <script>alert("XSS")</script>