elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.


Tema destacado: Guía rápida para descarga de herramientas gratuitas de seguridad y desinfección


+  Foro de elhacker.net
|-+  Foros Generales
| |-+  Foro Libre
| | |-+  Noticias (Moderadores: wolfbcn, El_Andaluz)
| | | |-+  Cross site scripting en vBulletin 4.1.x
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Cross site scripting en vBulletin 4.1.x  (Leído 1,970 veces)
wolfbcn
Moderador
***
Desconectado Desconectado

Mensajes: 53.662



Ver Perfil WWW
Cross site scripting en vBulletin 4.1.x
« en: 11 Abril 2012, 02:30 am »

El conocido software escrito en PHP para creación de foros en Internet es vulnerable a ataques de Cross Site Scripting (XSS).

El equipo de vBulletin ha publicado un informe anunciando tres vulnerabilidadesCross Site Scripting. Se deben a errores de filtrado en determinados parámetros de entrada, que no han sido especificados, en los archivos siguientes:

  • includes/version_vbulletin.php
  • clientscript/ckeplugins/bbcode/plugin.js
  • clientscript/ckeditor/ckeditor.js
Estas vulnerabilidades podrían ser explotadas por un atacante remoto para ejecutar código HTML o javascript arbitrario en el navegador de un usuario que visite una página web maliciosa, bajo el contexto de la web atacada.

Las versiones que se ven afectadas por estas vulnerabilidades son las comprendidas entre la 4.1.4 y la 4.1.11 tanto en la modalidad 'Forum' como 'Publishig Suite'. Según el equipo de vBulletin, las versiones 4.1.3 y anteriores no se ven afectadas, y tampoco la rama 3.x.

vBulletin ha publicado un parche que corrige estas vulnerabilidades. Se encuentra disponible para su descarga desde la página oficial.

Más información:

vBulletin Security Patch for vBulletin 4.1.4 -4.1.11 for Suite & Forum https://www.vbulletin.com/forum/showthread.php/398716-vBulletin-Security-Patch-for-vBulletin-4-1-4-4-1-11-for-Suite-amp-Forum-03-23-2012

vBulletin patch download http://members.vbulletin.com/

FUENTE :http://www.laflecha.net/canales/seguridad/noticias/cross-site-scripting-en-vbulletin-41x


En línea

La mayoria pedimos consejo cuando sabemos la respuesta, pero queremos que nos den otra.
dimitrix


Desconectado Desconectado

Mensajes: 4.847



Ver Perfil WWW
Re: Cross site scripting en vBulletin 4.1.x
« Respuesta #1 en: 11 Abril 2012, 02:37 am »

La mayoría de plataformas lo son.

SMF, cPanel, Plesk, etc...


En línea




WHK
Moderador Global
***
Desconectado Desconectado

Mensajes: 6.609


Sin conocimiento no hay espíritu


Ver Perfil WWW
Re: Cross site scripting en vBulletin 4.1.x
« Respuesta #2 en: 11 Abril 2012, 14:30 pm »

La prueba de concepto:


Se sabe que todos los sistemas webs tienen algun grado de falla de seguridad pero cuando la noticia es fresca es buena porque te permite testear en una multitud de foros aun no parchados.
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
Cross Site Scripting (XSS)
Nivel Web
yeikos 3 7,054 Último mensaje 28 Mayo 2007, 05:59 am
por Man-In-the-Middle
Cross Site Scripting en Myspace.com
Nivel Web
keype 6 5,261 Último mensaje 26 Abril 2007, 18:15 pm
por Crack_X
Cross Site Scripting « 1 2 »
Nivel Web
berni69 11 9,039 Último mensaje 20 Julio 2007, 16:24 pm
por Tengu
Cross Site Scripting
Nivel Web
pelonms7 6 6,967 Último mensaje 7 Marzo 2011, 03:20 am
por pelonms7
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines