邪恶八进制信息安全团队技术讨论组's Archiver

睡猫 2006-9-6 00:39

[转载]Horde产品search.php模块跨站脚本执行漏洞

信息来源:绿盟科技

发布日期:2006-08-16
更新日期:2006-08-17

受影响系统:
Horde Horde < 3.1.2
Horde IMP < 4.1.3
不受影响系统:
Horde Horde 3.1.2
Horde IMP 4.1.3
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 19544

Horde是个以PHP为基础的架构,用来创建网络应用程式。

在Horde产品的搜索屏幕中,一些指定的字段存在跨站脚本漏洞:
s
<i>Virtual folder label:</i> <input type="text" id="vfolder_label"
name="vfolder_label" value=""><script>alert(&#39;scipAG&#39;);</script>" />

攻击者可以通过HTTP POST请求注入恶意脚本。

<*来源:Marc Ruef ([email]marc.ruef@computec.ch[/email])
  
  链接:[url]http://marc.theaimsgroup.com/?l=bugtraq&m=115575007030746&w=2#3[/url]
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Horde
-----
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

[url]http://www.horde.org[/url]

页: [1]
© 1999-2008 EvilOctal Security Team