MySQL Eventum forgot_password.php XSS

medium Nessus Plugin ID 52054

Synopsis

遠端 Web 伺服器託管的 Web 應用程式受到跨網站指令碼弱點影響。

描述

遠端主機上安裝的 MySQL Eventum 版本受到一個跨網站指令碼弱點影響,這是因為「forgot_password.php」指令碼未正確清理使用者輸入,便將其做為 HTML 回應部分傳回。

請注意,據報此 MySQL Eventum 版本存在數個其他跨網站指令碼弱點。

解決方案

升級至 2.3.1 或更高版本。

另請參閱

https://www.zeroscience.mk/en/vulnerabilities/ZSL-2011-4989.php

https://bugs.launchpad.net/eventum/+bug/706385

Plugin 詳細資訊

嚴重性: Medium

ID: 52054

檔案名稱: mysql_eventum_forgot_password_xss.nasl

版本: 1.12

類型: remote

已發布: 2011/2/22

已更新: 2022/4/11

組態: 啟用徹底檢查

風險資訊

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.6

媒介: AV:N/AC:M/Au:N/C:N/I:P/A:N

時間媒介: E:F/RL:OF/RC:ND

弱點資訊

CPE: cpe:/a:mysql:eventum

必要的 KB 項目: www/eventum, www/PHP

排除在外的 KB 項目: Settings/disable_cgi_scanning

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2011/2/10

弱點發布日期: 2011/2/14

參考資訊

BID: 46380

SECUNIA: 43320

CWE: 20, 74, 79, 442, 629, 711, 712, 722, 725, 750, 751, 800, 801, 809, 811, 864, 900, 928, 931, 990