SunShop Shopping Cart跨站脚本执行漏洞

漏洞信息详情

SunShop Shopping Cart跨站脚本执行漏洞

漏洞简介

SunShop是一款商业WEB电子购物程序,使用PHP脚本实现并可以运行在Unix和Linux操作系统下,也可以运行在Microsoft Windows操作系统下。
SunShop对用户输入没有进行正确的检查,可导致攻击者插入任意脚本进行跨站脚本执行攻击。
当远程攻击者注册一个新用户时,由于程序对名字字段内容没有进行充分的检查,可导致攻击者在此字段中插入任意Javascript代码,当管理员查看客户列表的时候,脚本代码在管理员WEB浏览器上执行,可导致管理员基于Cookie认证的信息泄露。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 对用户输入名字字段进行字符过滤操作。
厂商补丁:
TurnkeyWebTools
—————
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Sunshop 2.6版本不存在此漏洞:

http://www.turnkeywebtools.com/products.php?product=sunshop” target=”_blank”>
http://www.turnkeywebtools.com/products.php?product=sunshop

参考网址

来源: XF
名称: sunshop-new-cust-css(8840)
链接:http://www.iss.net/security_center/static/8840.php

来源: BID
名称: 4506
链接:http://www.securityfocus.com/bid/4506

来源: BUGTRAQ
名称: 20020413 SunSop: cross-site-scripting bug
链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0154.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享