Ecartis隐藏表单字段密码修改漏洞

漏洞信息详情

Ecartis隐藏表单字段密码修改漏洞

漏洞简介

Ecartis是一款基于WEB的电子商务程序。
Ecartis不正确处理隐藏的表单内容,远程攻击者可以利用这个漏洞以高权限用户身份登录和修改任意用户密码。
在以非特权用户登录系统后,Ecartis会让用户更改密码,但是没有要求输入旧的密码,HTML页面把用户名包含在\”hidden\”字段中,在保存到硬盘后,以其他用户名代替所有\”hidden\”字段,再次重载页面可以更改其他用户密码。

漏洞公告

厂商补丁:
Ecartis
——-
建议用户升级到Ecartis Ecartis 1.0 .0 snapshot 20021013版本:

http://www.ecartis.org/” target=”_blank”>
http://www.ecartis.org/

参考网址

来源: BID
名称: 6971
链接:http://www.securityfocus.com/bid/6971

来源: XF
名称: ecartis-password-reset(11431)
链接:http://xforce.iss.net/xforce/xfdb/11431

来源: DEBIAN
名称: DSA-271
链接:http://www.debian.org/security/2003/dsa-271

来源: BUGTRAQ
名称: 20030303 Re: Ecardis Password Reseting Vulnerability
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=104673407728323&w=2

来源: BUGTRAQ
名称: 20030227 Ecardis Password Reseting Vulnerability
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=104636153214262&w=2

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享