漏洞信息详情
CubeCart 多个跨站脚本攻击漏洞
漏洞简介
Devellion CubeCart是英国Devellion公司的一套免费且开源的电子商务购物车软件。该软件支持在网上商店销售产品、添加/编辑产品或图像等。
CubeCart 3.0.3 存在多个跨站脚本攻击(XSS)漏洞。远程攻击者可以借助对(1)cart.php 或(2)index.php的redir参数,或(3) 对index.php的viewCat action的searchStr 参数,注入任意的web脚本或HTML。 注: 后来的报告称向量(1)和(2)影响3.0.7-pl1。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
CubeCart CubeCart 3.0.3
CubeCart CubeCart 3.0.4
http://www.cubecart.com/site/forums/index.php?act=Downloads
参考网址
来源: BID
名称: 14962
链接:http://www.securityfocus.com/bid/14962
来源: SECTRACK
名称: 1014984
链接:http://securitytracker.com/id?1014984
来源: MISC
链接:http://lostmon.blogspot.com/2006/01/cubecart-307-pl1-indexphp-multiple.html
来源: MISC
链接:http://lostmon.blogspot.com/2005/09/cubecart-303-multiple-variable-cross.html
来源: MISC
名称: http://bugs.cubecart.com/?do=details&id=459
链接:http://bugs.cubecart.com/?do=details&id=459
来源: bugs.cubecart.com
链接:http://bugs.cubecart.com/?do=details&id=363
来源: bugs.cubecart.com
链接:http://bugs.cubecart.com/?do=details&id=363
来源: XF
名称: cubecart-index-script-xss(24177)
链接:http://xforce.iss.net/xforce/xfdb/24177
来源: SREASON
名称: 35
链接:http://securityreason.com/securityalert/35
受影响实体
- Devellion Cubecart:3.0.3<!--2000-1-1-->
- Devellion Cubecart:3.0.7-Pl1<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...