漏洞信息详情
Horde Nag远程HTML注入漏洞
- CNNVD编号:CNNVD-200512-231
- 危害等级: 低危
- CVE编号:
CVE-2005-4192
- 漏洞类型:
跨站脚本
- 发布时间:
2005-12-13
- 威胁类型:
远程
- 更新时间:
2006-01-19
- 厂 商:
- 漏洞来源:
Johannes Greil j…. -
漏洞简介
Horde Nag是美国Horde公司的一套可实现多用户任务管理器的PHP脚本,它可在多用户模式下通过任务管理器管理其他用户开启的进程、与其他用户发送即时消息等。
Horde的Nag模块没有正确的过滤记事本的名称,远程攻击者可能利用此漏洞诱使用户执行任意JavaScript代码。攻击者可以在记事本名称中插入任意JavaScript代码。如果用户打开了该文件的话,就可以执行任意代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
ftp://ftp.horde.org/pub/nag/nag-h3-2.0.4.tar.gz
参考网址
来源: BID
名称: 15803
链接:http://www.securityfocus.com/bid/15803
来源: VUPEN
名称: ADV-2005-2833
链接:http://www.frsirt.com/english/advisories/2005/2833
来源: SECUNIA
名称: 17964
链接:http://secunia.com/advisories/17964
来源: MLIST
名称: [horde-announce] 20051211 Mnemo H3 (2.0.3) (final)
链接:http://lists.horde.org/archives/announce/2005/000237.html
来源: cvs.horde.org
链接:http://cvs.horde.org/diff.php/mnemo/templates/notepads/notepads.inc?r1=1.9&r2=1.10&ty=h
来源: MISC
链接:http://www.sec-consult.com/245.html
来源: cvs.horde.org
链接:http://cvs.horde.org/diff.php/mnemo/templates/notepads/notepads.inc?r1=1.9&r2=1.10&ty=h