elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 14:25  


Tema destacado: [AIO elhacker.NET] Compilación herramientas análisis y desinfección malware

+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  phpCMS Input Validation Bug in 'parser.php' Lets Remote Users Conduct Cross-Site
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: phpCMS Input Validation Bug in 'parser.php' Lets Remote Users Conduct Cross-Site  (Leído 488 veces)
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
phpCMS Input Validation Bug in 'parser.php' Lets Remote Users Conduct Cross-Site
« en: 30 Noviembre 2004, 07:03 »

Title: phpCMS <= 1.2.1 Xss Vulnerability, Information disclosure
Affects:
  - <= 1.2.1
Effect: Cross Site Attack (session hijacking, ...)
Id: cbsa-0006
Release Date: 2004/11/26
Author: Cyrille Barthelemy <cb-publicbox@ifrance.com>


-- 1. Introduction
------------------------
phpCMS is a content management system, easily configurable with no particular
dependency and very flexible. Please go to [1] to read a complete description
of the project. The last version, 1.2.1, has been released on 2004, november
22.

-- 2. Problem
------------------
An implementation error in the validation of the user input lead to an Xss
vulnerability allowing a user to create cross site attacks, and also disclose
information about the  server configuration when phpCMS is configured in
non-stealth mode with debug mode activated.
Example of exploitation :
http://[somehost]/parser/parser.php?file=<script>alert(document.cookie)</script>


The error page display the input supplied by the user, without filtering, and
the full path to the phpCMS root directory.
Example of exploitation :
http://[somehost]/parser/parser.php?file=donotexist
=>
phpCMS 1.2.1
Error: 07: could not find file for parsing.
/var/www/localhost/htdocsdonotexists/index.htm
En línea
oRTNZ


Desconectado Desconectado

Mensajes: 808


no no soy malo... soy vicioso :p


Ver Perfil
Re: phpCMS Input Validation Bug in 'parser.php' Lets Remote Users Conduct Cross-Site
« Respuesta #1 en: 1 Diciembre 2004, 03:24 »

si hay varios con ese problema  :P  :)
AZUUUUUUUUUU que tal bugsito  ;D mejor ya ni le sigo  :-X 
« Última modificación: 1 Diciembre 2004, 03:38 por ????????? » En línea

(31 del 12 de 2005) un dia que recuerdo siempre! :p
(03 del 08 de 2006) otro dia que lo recordare siempre...
Si eres Peruano, QUEDATE y si quieres ser de segunda mano del pais que fueras, pues LARGATE Y NO REGRESES...
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Ayuda con Sstream, e input validation
Programación C/C++
noobatita 0 345 Último mensaje 23 Diciembre 2010, 05:12
por noobatita
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines