MP3 Search/Archive index.php 跨站脚本攻击(XSS)漏洞

漏洞信息详情

MP3 Search/Archive index.php 跨站脚本攻击(XSS)漏洞

漏洞简介

MP3 Search/Archive 1.2中的index.php存在跨站脚本攻击(XSS)漏洞。远程攻击者可以借助(1)\”搜索框\”使用的keywords参数和(2) res参数,注入任意Web脚本或HTML。

漏洞公告

临时解决方法:

* 修改访问控制列表以拒绝所有用户访问 Hlink.dll。

* 以纯文本读取邮件消息。

* 不要点击来自不可信任来源的Microsoft Office文档中的超级链接。

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.microsoft.com/technet/security/

CERT已经为此发布了一个安全公告(TA06-220A)以及相应补丁:

TA06-220A:Microsoft Windows, Office, and Internet Explorer Vulnerabilities

链接:

http://www.us-cert.gov/cas/techalerts/TA06-220A.html

参考网址

来源: BUGTRAQ

名称: 20060615 MP3 Search/Archive v1.2 – XSS

链接:http://www.securityfocus.com/archive/1/archive/1/437283/100/0/threaded

来源: VUPEN

名称: ADV-2006-2385

链接:http://www.frsirt.com/english/advisories/2006/2385

来源: SECUNIA

名称: 20664

链接:http://secunia.com/advisories/20664

来源: XF

名称: mp3-searcharchive-index-xss(27234)

链接:http://xforce.iss.net/xforce/xfdb/27234

来源: OSVDB

名称: 26530

链接:http://www.osvdb.org/26530

来源: SREASON

名称: 1112

链接:http://securityreason.com/securityalert/1112

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享