漏洞信息详情
C97net Cart Engine 跨站脚本漏洞
漏洞简介
C97net Cart Engine是印尼C97net公司的一个免费的购物车脚本,它提供产品选项、搜索引擎、用户权限管理等功能。
C97net Cart Engine 4.0之前版本的skins/default/outline.tpl脚本中存在跨站脚本漏洞。远程攻击者可借助‘drop down TOP menu (with path)’部分的‘path’参数或‘footer_content_block’部分的‘print_this_page’变量利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.c97.net/cart-engine-change-logs.php
参考网址
来源:www.quantumleap.it
链接:http://www.quantumleap.it/cart-engine-3-0-multiple-vulnerabilities-sql-injection-reflected-xss-open-redirect
来源:FULLDISC
链接:http://seclists.org/fulldisclosure/2014/Sep/55
受影响实体
- C97 Cart_engine:3.0<!--2000-1-1-->
补丁
- cart40<!--2014-8-20-->
还没有评论,来说两句吧...