Сниффер Bugtraq Файлы Статьи Новости
 
Форум [ ssl ]   Друзья   О Клубе          

Последнее на Форуме

Пожертвования

Пожертвуйте на развитие проекта
через смс
Кошельки WebMoney:
Z583322939655
E121331800314
R274644017049

Контакты

Связь с Администрацией

hpcteam1[@]gmail.com

Bugtraq rss

[ Добавить Материал ]

Межсайтовый скриптинг в Drupal


Bugtraq /

Программа: Drupal 6.x

Описание:

Уязвимость позволяет удаленному пользователю выполнить XSS нападение на целевую систему. Уязвимость существует из-за недостаточной обработки входных данных в полях ввода "Language name in English" и "Native language name". Атакующий может выполнить произвольный сценарий в браузере жертвы в контексте безопасности уязвимого сайта.

Эксплоит:

1. Установите Drupal 6.14 и включите Locale модуль из Administer -> Modules
2. Выберите Administer -> Site configuration -> Languages
3. Выберите 'Add language'
4. Расширьте область формы путем выбора 'Custom language'
5. Введите "<script>alert('xss1');</script>" в 'Language name in English' области текста
6. Введите "<script>alert('xss2');</script>" в 'Native language name' области текста
7. Введите произвольные значения для кнопки 'Direction' and click the 'Add custom language'
8. Выберите Administer -> User management -> Users
9. Выберите 'Add user' кнопку для наблюдения за отработанным JavaScript.

Комментарии(0)

Дата: 2009-12-19 13:58:04

Добавить Комментарий к Материалу

Вы должны быть авторизованы на форуме чтобы добавлять комментарии. Регистрация

Комментариев к Материалу пока нету. Вы будете первый, кто оставит здесь комментарий


Облачко

Последнее на Сайте

Новости

Статьи

Файлы

Bugtraq

службы мониторинга серверов

Copyright © 2008 - 2010 «HACKER-PRO CLUB». При копировании материалов ставьте ссылку на источник.
Все материалы представлены только в ознакомительных целях, администрация за их использование ответственности не несет.
hacker-pro.net engine v. 3.1 Coded by SokoL Пользовательское соглашение Реклама на сайте