TikiWiki 多个跨站脚本攻击漏洞

漏洞信息详情

TikiWiki 多个跨站脚本攻击漏洞

漏洞简介

Tikiwiki(又称 Tiki CMS/Groupware) 1.9.x中存在多个跨站脚本攻击(XSS)漏洞。 远程攻击者可以借助(a) tiki-lastchanges.php中的(1) offset 和(2) days 参数,(b) tiki-orphan_pages.php中的(3) find和(4) offset参数, (c) tiki-listpages.php中的(5) offset和(6) initial参数, 以及(d) tiki-remind_password.php中的(7)未明字段当中诸如\”<scr<script>ipt>\” 等畸形嵌套HTML标签,注入任意Web脚本或HTML;并且,可以使具有管理员权限的远程认证用户借助(e) tiki-admin.php中的(8) metatags操作中的未明字段, (f) tiki-admin_rssmodules.php中的(9) offset参数, (g) tiki-syslog.php中的(10) offset和(11)max参数, (h) tiki-adminusers.php中的(12) numrows参数, (i) tiki-adminusers.php中的(13)未明字段, (j) tiki-admin_hotwords.php中的(14) 未明字段, (k) tiki-admin_modules.php中的(15) \”Assign new module\”和(16) \”Create new user module\”中的未明字段, (l) tiki-admin_notifications.php中的(17) \”Add notification\” 中的未明字段, (m) tiki-admin_notifications.php中的(18) offset参数,(o) tiki-admin_dsn.php中的(19) Name和(20) Dsn 字段, (p) tiki-admin_content_templates.php中的(21) offset参数, (q) tiki-admin_content_templates.php中的(22) \”Create new template\”中的未明字段, 以及(r) tiki-admin_chat.php中的(23) offset参数,注入任意Web 脚本或HTML。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

TikiWiki Project TikiWiki 1.9 -rc2

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9 -rc3

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9 -rc3.1

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9 -rc1

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9.1 .1

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9.2

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

TikiWiki Project TikiWiki 1.9.3 1

TikiWiki Project tikiwiki-1.9.3.2.tar.gz

http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do

wnload

参考网址

来源: VUPEN

名称: ADV-2006-2024

链接:http://www.frsirt.com/english/advisories/2006/2024

来源: SECUNIA

名称: 20334

链接:http://secunia.com/advisories/20334

来源: BID

名称: 18143

链接:http://www.securityfocus.com/bid/18143

来源: BUGTRAQ

名称: 20060608 Tikiwiki 1.9.3.2 security release

链接:http://www.securityfocus.com/archive/1/archive/1/436432/100/0/threaded

来源: BUGTRAQ

名称: 20060525 Multiple XSS Vulnerabilities in Tikiwiki 1.9.x

链接:http://www.securityfocus.com/archive/1/archive/1/435127/100/0/threaded

来源: OSVDB

名称: 26062

链接:http://www.osvdb.org/26062

来源: OSVDB

名称: 26061

链接:http://www.osvdb.org/26061

来源: OSVDB

名称: 26060

链接:http://www.osvdb.org/26060

来源: OSVDB

名称: 26059

链接:http://www.osvdb.org/26059

来源: OSVDB

名称: 26058

链接:http://www.osvdb.org/26058

来源: OSVDB

名称: 26057

链接:http://www.osvdb.org/26057

来源: OSVDB

名称: 26056

链接:http://www.osvdb.org/26056

来源: OSVDB

名称: 26055

链接:http://www.osvdb.org/26055

来源: OSVDB

名称: 26054

链接:http://www.osvdb.org/26054

来源: OSVDB

名称: 26053

链接:http://www.osvdb.org/26053

来源: OSVDB

名称: 26052

链接:http://www.osvdb.org/26052

来源: OSVDB

名称: 26051

链接:http://www.osvdb.org/26051

来源: OSVDB

名称: 26050

链接:http://www.osvdb.org/26050

来源: OSVDB

名称: 26049

链接:http://www.osvdb.org/26049

来源: OSVDB

名称: 26048

链接:http://www.osvdb.org/26048

来源: tikiwiki.org

链接:http://tikiwiki.org/tiki-read_article.php?articleId=131

来源: SREASON

名称: 976

链接:http://securityreason.com/securityalert/976

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享