漏洞信息详情
Sefrengo 跨站脚本漏洞
漏洞简介
Sefrengo是一套基于PHP和MySql的开源网站内容管理系统(CMS)。该系统支持所见即所得编辑器、图片上传等。
Sefrengo 1.6.0及之前版本的administrative backend中存在跨站脚本漏洞,该漏洞源于backend/main.php脚本没有充分过滤‘searchterm’参数。远程攻击者可利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://forum.sefrengo.org/index.php?showtopic=3360&pid=22805&st=0&#entry22805
参考网址
来源:sroesemann.blogspot.de
链接:http://sroesemann.blogspot.de/2015/01/report-for-advisory-sroeadv-2014-06.html
来源:forum.sefrengo.org
链接:http://forum.sefrengo.org/index.php?showtopic=3360
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2015/Jan/10
来源:packetstormsecurity.com
链接:http://packetstormsecurity.com/files/129825/Sefrengo-CMS-1.6.0-Cross-Site-Scripting.html
来源: BID
链接:http://www.securityfocus.com/bid/71885
受影响实体
- Sefrengo Sefrengo:1.6.0<!--2000-1-1-->
补丁
- sefrengo_1.x_1.6.1<!---->
还没有评论,来说两句吧...