漏洞信息详情
SunShop Shopping Cart跨站脚本执行漏洞
- CNNVD编号:CNNVD-200207-059
- 危害等级: 高危
- CVE编号:
CVE-2002-0553
- 漏洞类型:
未知
- 发布时间:
2002-04-13
- 威胁类型:
远程
- 更新时间:
2007-01-02
- 厂 商:
turnkey_solutions - 漏洞来源:
ppp-design※ securi… -
漏洞简介
SunShop是一款商业WEB电子购物程序,使用PHP脚本实现并可以运行在Unix和Linux操作系统下,也可以运行在Microsoft Windows操作系统下。
SunShop对用户输入没有进行正确的检查,可导致攻击者插入任意脚本进行跨站脚本执行攻击。
当远程攻击者注册一个新用户时,由于程序对名字字段内容没有进行充分的检查,可导致攻击者在此字段中插入任意Javascript代码,当管理员查看客户列表的时候,脚本代码在管理员WEB浏览器上执行,可导致管理员基于Cookie认证的信息泄露。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 对用户输入名字字段进行字符过滤操作。
厂商补丁:
TurnkeyWebTools
—————
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Sunshop 2.6版本不存在此漏洞:
http://www.turnkeywebtools.com/products.php?product=sunshop” target=”_blank”>
http://www.turnkeywebtools.com/products.php?product=sunshop
参考网址
来源: XF
名称: sunshop-new-cust-css(8840)
链接:http://www.iss.net/security_center/static/8840.php
来源: BID
名称: 4506
链接:http://www.securityfocus.com/bid/4506
来源: BUGTRAQ
名称: 20020413 SunSop: cross-site-scripting bug
链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0154.html