Отправляет email-рассылки с помощью сервиса Sendsay
  Все выпуски  

Компьютер для продвинутых пользоватлей Выпус по безопасности. Ошибка в ASPScriptz Guest Book.


Компьютер для продвинутых пользователей
В этом выпуске:
ASPScriptz Guest Book
ПО: ASPScriptz Guest Book
Версия: 2.0
Сайт: http://www.aspscriptz.com

Об ASPScriptz Guest Book:
Гостевая книга с открытым исходным кодом. Просто скачайте и распакуйте в директорию root на вашем сервере. Администратор может запретить или разрешить использование HTML в книге.
Уязвимость:
С строк 109 по 113, находиться ошибочный код:
[...]
GBOOK_UNAME = REQUEST.FORM("GBOOK_UNAME")
GBOOK_EMAIL = REQUEST.FORM("GBOOK_EMAIL")
GBOOK_CITY = REQUEST.FORM("GBOOK_CITY")
GBOOK_COU = REQUEST.FORM("GBOOK_COU")
GBOOK_WWW = REQUEST.FORM("GBOOK_WWW")
[...]
Как мы видим, переменные GBOOK_UNAME, GBOOK_CITY, GBOOK_COU не проверяются до начала выполнения и атакующий может выполнить произвольный HTML код.
Использование:
Просто вставьте в поля Name, City и Country fields подходящий код. Например, <script>alert("XSS")</script>
Не забудьте проголосовать за выпуск!
Рассылка создана и ведется при поддержке Информационной сети Пермского края.
Меня можно найти: ICQ - 273214003

e-mail - isdmi1::mail.ru

В избранное