漏洞信息详情
Symphony CMS跨站脚本漏洞
- CNNVD编号:CNNVD-201202-196
- 危害等级: 低危
- CVE编号:
CVE-2011-4340
- 漏洞类型:
跨站脚本
- 发布时间:
2012-02-13
- 威胁类型:
远程
- 更新时间:
2012-02-13
- 厂 商:
symphony-cms - 漏洞来源:
-
漏洞简介
Symphony CMS是一套采用PHP和MySQL开发的内容管理系统(CMS)。该系统支持搜索引擎优化、模块扩展等。
Symphony CMS中存在多个跨站脚本漏洞(XSS)。拥有作者权限的远程认证用户可利用该漏洞借助(1)extensions/profiledevkit/content/content.profile.php的profile参数,例如:被(a)默认URL (b)about/或(c)drafts/的请求证明;(2)symphony/lib/core/class.symphony.php的filter参数,被(d)symphony/publish/comments或(e)symphony/publish/images的请求证明,注入任意web脚本或HTML。Symphony CMS 2.2.3版本中存在这些漏洞,2.2.4之前版本也可能存在。
参考网址
来源: XF
名称: symphony-multiple-xss(71106)
链接:http://xforce.iss.net/xforce/xfdb/71106
来源: OSVDB
名称: 76883
来源: OSVDB
名称: 76882
来源: MLIST
名称: [oss-security] 20111122 Re: CVE-request: Symphony CMS Multiple Cross-Site Scripting and SQL Injection Vulnerabilities (NS-11-008)
链接:http://www.openwall.com/lists/oss-security/2011/11/22/9
来源: www.mavitunasecurity.com
链接:http://www.mavitunasecurity.com/xss-and-sql-injection-vulnerabilities-in-symphony-cms/
来源: symphony-cms.com
链接:http://symphony-cms.com/download/releases/version/2.2.4/
来源: SECUNIA
名称: 46663
链接:http://secunia.com/advisories/46663
来源: BUGTRAQ
名称: 20111101 XSS and SQL Injection Vulnerabilities on Symphony CMS 2.2.3
链接:http://seclists.org/bugtraq/2011/Nov/8
来源: packetstormsecurity.org
链接:http://packetstormsecurity.org/files/view/106493/symphonycms-sqlxss.txt