AppWeb网络服务器跨站脚本执行漏洞

受影响系统:

Embedthis Software Appweb 3.2.2-1

不受影响系统:

Embedthis Software Appweb 3.2.3

描述:


BUGTRAQ  ID: 45568

EMbedthis Software AppWeb是一款HTTP服务程序。

AppWeb在实现上存在输入验证漏洞,远程攻击者可利用此漏洞在受影响站点的用户浏览器中执行任意脚本代码,窃取基于Cookie的凭证。

AppWeb网络服务器传递到Ejscript Web Framework的输入未正确过滤,存在远程反射的跨站脚本攻击漏洞,允许攻击者在用户的浏览器会话中执行任意HTML和脚本代码,有助于网络钓鱼攻击。

<*来源:Gjoko Krstic (liquidworm@gmail.com)
  *>

测试方法:


警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.example.com/ejs/%3Cscript%3Ealert%281%29%3C/script%3E

建议:


厂商补丁:

Embedthis Software
——————
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://appwebserver.org/

发表评论?

0 条评论。

发表评论