Movable Type未明跨站脚本和安全绕过漏洞

漏洞起因
输入验证错误
危险等级

 
影响系统
Movable Type 4.x
Movable Type 5.x
 
不受影响系统
 
危害
远程攻击者可以利用漏洞获得敏感信息或劫持用户会话。
 
攻击所需条件
攻击者必须访问Movable Type。
 
漏洞信息
Movable Type是一款基于WEB的网络博客系统。
Movable Type存在安全漏洞,允许攻击者获得敏感信息或进行跨站脚本攻击。
-部分输入在返回用户之前缺少过滤,可导致跨站脚本攻击,攻击者构建恶意链接,诱使用户解析可获得敏感信息或劫持用户会话。
-应用程序存在一个未明错误,允许泄露和修改内容。
 
测试方法
 
厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://www.movabletype.org/documentation/appendices/release-notes/movable-type-505-and-436-release-notes.html
 
漏洞提供者
Alfasado, Eldar Marcussen
 
漏洞消息链接
http://secunia.com/advisories/44715/

发表评论?

0 条评论。

发表评论