Форумы NextBBS Активная XSS

Discussion in 'Уязвимости CMS/форумов' started by Ded MustD!e, 15 Sep 2009.

  1. Ded MustD!e

    Ded MustD!e Banned

    Joined:
    23 Aug 2007
    Messages:
    392
    Likes Received:
    694
    Reputations:
    405
    Уязвимость: aXSS
    Продукт: NextBBS
    Версия: 0.4.5

    Не вижу смысла приводить код, какая-либо фильтрация отсутствует напрочь, заходим в свой профиль, уязвимы все поля (AIM Name, ICQ Number, Yahoo Identity, MSN Identity, Home Page, Location, Interests).

    Также активка присутствует в общем разделе Calendar, каждый может из своего профиля добавлять туда события, добавляем событие и в поле Event Name пихаем наш код.

    Собственно опробовать можно на форуме разработчика: http://nextbbs.com/do_main
     
    #1 Ded MustD!e, 15 Sep 2009
    Last edited: 15 Sep 2009