漏洞信息详情
TikiWiki 多个跨站脚本攻击漏洞
- CNNVD编号:CNNVD-200605-519
- 危害等级: 中危
![图片[1]-TikiWiki 多个跨站脚本攻击漏洞-一一网](https://www.proyy.com/skycj/data/images/2021-07-03/30f462579bec41fc25e0b1d57503e6d6.png)
- CVE编号:
CVE-2006-2635
- 漏洞类型:
跨站脚本
- 发布时间:
2006-05-30
- 威胁类型:
远程
- 更新时间:
2006-06-14
- 厂 商:
tiki - 漏洞来源:
Blwood is credited… -
漏洞简介
Tikiwiki(又称 Tiki CMS/Groupware) 1.9.x中存在多个跨站脚本攻击(XSS)漏洞。 远程攻击者可以借助(a) tiki-lastchanges.php中的(1) offset 和(2) days 参数,(b) tiki-orphan_pages.php中的(3) find和(4) offset参数, (c) tiki-listpages.php中的(5) offset和(6) initial参数, 以及(d) tiki-remind_password.php中的(7)未明字段当中诸如\”<scr<script>ipt>\” 等畸形嵌套HTML标签,注入任意Web脚本或HTML;并且,可以使具有管理员权限的远程认证用户借助(e) tiki-admin.php中的(8) metatags操作中的未明字段, (f) tiki-admin_rssmodules.php中的(9) offset参数, (g) tiki-syslog.php中的(10) offset和(11)max参数, (h) tiki-adminusers.php中的(12) numrows参数, (i) tiki-adminusers.php中的(13)未明字段, (j) tiki-admin_hotwords.php中的(14) 未明字段, (k) tiki-admin_modules.php中的(15) \”Assign new module\”和(16) \”Create new user module\”中的未明字段, (l) tiki-admin_notifications.php中的(17) \”Add notification\” 中的未明字段, (m) tiki-admin_notifications.php中的(18) offset参数,(o) tiki-admin_dsn.php中的(19) Name和(20) Dsn 字段, (p) tiki-admin_content_templates.php中的(21) offset参数, (q) tiki-admin_content_templates.php中的(22) \”Create new template\”中的未明字段, 以及(r) tiki-admin_chat.php中的(23) offset参数,注入任意Web 脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
TikiWiki Project TikiWiki 1.9 -rc2
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc3
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc3.1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9 -rc1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.1 .1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.2
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
TikiWiki Project TikiWiki 1.9.3 1
TikiWiki Project tikiwiki-1.9.3.2.tar.gz
http://prdownloads.sourceforge.net/tikiwiki/tikiwiki-1.9.3.2.tar.gz?do
wnload
参考网址
来源: VUPEN
名称: ADV-2006-2024
链接:http://www.frsirt.com/english/advisories/2006/2024
来源: SECUNIA
名称: 20334
链接:http://secunia.com/advisories/20334
来源: BID
名称: 18143
链接:http://www.securityfocus.com/bid/18143
来源: BUGTRAQ
名称: 20060608 Tikiwiki 1.9.3.2 security release
链接:http://www.securityfocus.com/archive/1/archive/1/436432/100/0/threaded
来源: BUGTRAQ
名称: 20060525 Multiple XSS Vulnerabilities in Tikiwiki 1.9.x
链接:http://www.securityfocus.com/archive/1/archive/1/435127/100/0/threaded
来源: OSVDB
名称: 26062
来源: OSVDB
名称: 26061
来源: OSVDB
名称: 26060
来源: OSVDB
名称: 26059
来源: OSVDB
名称: 26058
来源: OSVDB
名称: 26057
来源: OSVDB
名称: 26056
来源: OSVDB
名称: 26055
来源: OSVDB
名称: 26054
来源: OSVDB
名称: 26053
来源: OSVDB
名称: 26052
来源: OSVDB
名称: 26051
来源: OSVDB
名称: 26050
来源: OSVDB
名称: 26049
来源: OSVDB
名称: 26048
来源: tikiwiki.org
链接:http://tikiwiki.org/tiki-read_article.php?articleId=131
来源: SREASON
名称: 976


















![[桜井宁宁]COS和泉纱雾超可爱写真福利集-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/4d3cf227a85d7e79f5d6b4efb6bde3e8.jpg)

![[桜井宁宁] 爆乳奶牛少女cos写真-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/d40483e126fcf567894e89c65eaca655.jpg)