漏洞信息详情
TikiWiki 多个跨站脚本攻击漏洞
漏洞简介
Tikiwiki(又称 Tiki CMS/Groupware) 1.9.x中存在多个跨站脚本攻击(XSS)漏洞。 远程攻击者可以借助(a) tiki-lastchanges.php中的(1) offset 和(2) days 参数,(b) tiki-orphan_pages.php中的(3) find和(4) offset参数, (c) tiki-listpages.php中的(5) offset和(6) initial参数, 以及(d) tiki-remind_password.php中的(7)未明字段当中诸如\"<scr<script>ipt>\" 等畸形嵌套HTML标签,注入任意Web脚本或HTML;并且,可以使具有管理员权限的远程认证用户借助(e) tiki-admin.php中的(8) metatags操作中的未明字段, (f) tiki-admin_rssmodules.php中的(9) offset参数, (g) tiki-syslog.php中的(10) offset和(11)max参数, (h) tiki-adminusers.php中的(12) numrows参数, (i) tiki-adminusers.php中的(13)未明字段, (j) tiki-admin_hotwords.php中的(14) 未明字段, (k) tiki-admin_modules.php中的(15) \"Assign new module\"和(16) \"Create new user module\"中的未明字段, (l) tiki-admin_notifications.php中的(17) \"Add notification\" 中的未明字段, (m) tiki-admin_notifications.php中的(18) offset参数,(o) tiki-admin_dsn.php中的(19) Name和(20) Dsn 字段, (p) tiki-admin_content_templates.php中的(21) offset参数, (q) tiki-admin_content_templates.php中的(22) \"Create new template\"中的未明字段, 以及(r) tiki-admin_chat.php中的(23) offset参数,注入任意Web 脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
TikiWiki Project TikiWiki 1.9 -rc2
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc3
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc3.1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.1 .1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.2
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.3 1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
参考网址
来源: VUPEN
名称: ADV-2006-2024
链接:http://www.frsirt.com/english/advisories/2006/2024
来源: SECUNIA
名称: 20334
链接:http://secunia.com/advisories/20334
来源: BID
名称: 18143
链接:http://www.securityfocus.com/bid/18143
来源: BUGTRAQ
名称: 20060608 Tikiwiki 1.9.3.2 security release
链接:http://www.securityfocus.com/archive/1/archive/1/436432/100/0/threaded
来源: BUGTRAQ
名称: 20060525 Multiple XSS Vulnerabilities in Tikiwiki 1.9.x
链接:http://www.securityfocus.com/archive/1/archive/1/435127/100/0/threaded
来源: OSVDB
名称: 26062
链接:http://www.osvdb.org/26062
来源: OSVDB
名称: 26061
链接:http://www.osvdb.org/26061
来源: OSVDB
名称: 26060
链接:http://www.osvdb.org/26060
来源: OSVDB
名称: 26059
链接:http://www.osvdb.org/26059
来源: OSVDB
名称: 26058
链接:http://www.osvdb.org/26058
来源: OSVDB
名称: 26057
链接:http://www.osvdb.org/26057
来源: OSVDB
名称: 26056
链接:http://www.osvdb.org/26056
来源: OSVDB
名称: 26055
链接:http://www.osvdb.org/26055
来源: OSVDB
名称: 26054
链接:http://www.osvdb.org/26054
来源: OSVDB
名称: 26053
链接:http://www.osvdb.org/26053
来源: OSVDB
名称: 26052
链接:http://www.osvdb.org/26052
来源: OSVDB
名称: 26051
链接:http://www.osvdb.org/26051
来源: OSVDB
名称: 26050
链接:http://www.osvdb.org/26050
来源: OSVDB
名称: 26049
链接:http://www.osvdb.org/26049
来源: OSVDB
名称: 26048
链接:http://www.osvdb.org/26048
来源: tikiwiki.org
链接:http://tikiwiki.org/tiki-read_article.php?articleId=131
来源: SREASON
名称: 976
链接:http://securityreason.com/securityalert/976
受影响实体
- Tiki Tikiwiki_cms%2fgroupware:1.9.8.1<!--2000-1-1-->
- Tiki Tikiwiki_cms%2fgroupware:1.9.0<!--2000-1-1-->
- Tiki Tikiwiki_cms%2fgroupware:1.9.0:Rc3<!--2000-1-1-->
- Tiki Tikiwiki_cms%2fgroupware:1.9.0:Rc2<!--2000-1-1-->
- Tiki Tikiwiki_cms%2fgroupware:1.9.0:Rc1<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...