In Elefant CMS 1.3.12-RC wurde eine problematische Schwachstelle gefunden. Dabei geht es um eine unbekannte Funktion der Datei /admin/extended. Durch das Manipulieren des Arguments name mit der Eingabe %3Cimg%20src=no%20onerror=alert(1)%3E kann eine Cross Site Scripting-Schwachstelle (Reflected) ausgenutzt werden. Dies wirkt sich aus auf die Integrität.
Die Schwachstelle wurde am 16.02.2017 durch Tim Coen von Curesec Research Team als Elefant CMS 1.3.12-RC: Multiple Persistent and Reflected XSS in Form eines unbestätigten Mailinglist Posts (Full-Disclosure) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter heruntergeladen werden. Insgesamt 283 Tage schien es sich um eine nicht veröffentlichte Zero-Day Schwachstelle gehandelt zu haben. Während dieser Zeit erzielte er wohl etwa $0-$5k auf dem Schwarzmarkt.
Ein Upgrade auf die Version 1.3.13 vermag dieses Problem zu beheben.
Die Einträge , sind sehr ähnlich.
CVSSv3
VulDB Base Score:VulDB Vector:
VulDB Temp Score:
CPE
Preisentwicklung: gleichbleibend
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)Gegenmassnahmen
Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 283 Tage seit gefunden
Exploit Delay Time: 0 Tage seit bekannt
Upgrade: CMS 1.3.13Timeline
09.05.2016 Hersteller informiert
16.02.2017
24.02.2017Quellen
Advisory: , , 97257Eintrag
Erstellt: 24.02.2017
Eintrag: 78.8% komplett↗ Original-Artikel auf vuldb.com lesenVollständiger Original-ArtikelDen kompletten Beitrag mit allen Details direkt auf vuldb.com lesen.
SOCIAL SHARE CARD GENERATOR