Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Программа: TikiWiki 1.9.2 и более ранние версии

Уязвимость позволяет удаленному
пользователю произвести XSS нападение и
получить доступ к потенциально важным
данным других пользователей.

Уязвимость существует при обработке
входных данных в параметре "topics_offset"
сценария "tiki-view_forum_thread.php". Удаленный
пользователь может с помощью специально
сформированного URL выполнить произвольный
HTML сценарий в браузере жертвы в контексте
безопасности уязвимого сайта. Пример:

[baseURL]/tiki-view_forum_thread.php? forumId=1&comments_parentId=0 &topics_offset=10%22%20
onmouseover='javascript:alert(document.title)
%3B'%3E[PLEASE%20MOVE%20YOUR%20MOUSE%20POINTER %20HERE!]%20%3Cx%20y=%22

Удаленный пользователь может также
запросить сценарий "tiki-view_forum_thread.php" с
некорректным значением параметра "topics_sort_mode"
и получить данные об установочной
директории приложения на сервере Пример:

[baseURL]/tiki-view_forum_thread.php?forumId=1 &comments_parentId=0 &topics_sort_mode=FOOBAH

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии