In FUDforum 3.0.6 wurde eine Schwachstelle entdeckt. Sie wurde als problematisch eingestuft. Dabei geht es um eine unbekannte Funktion der Komponente Forum Post Handler. Durch das Beeinflussen mit der Eingabe '"><img src=no onerror=alert(1)>.jpg kann eine Cross Site Scripting-Schwachstelle ausgenutzt werden. Auswirkungen sind zu beobachten für die Integrität.
Die Schwachstelle wurde am 17.11.2016 durch Tim Coen von Curesec Research Team als FUDforum 3.0.6: Multiple Persistent XSS & Login CSRF in Form eines ungeprüften Mailinglist Posts (Full-Disclosure) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter zur Verfügung gestellt. Insgesamt 13 Tage schien es sich um eine nicht veröffentlichte Zero-Day Schwachstelle gehandelt zu haben. Während dieser Zeit erzielte er wohl etwa $0-$5k auf dem Schwarzmarkt.
Es sind keine Informationen bezüglich Gegenmassnahmen bekannt. Der Einsatz eines alternativen Produkts bietet sich im Zweifelsfall an.
Die Einträge und
Temp Score: 3.9
Zuverlässigkeit: High
CVSSv2
Base Score: 5.0 (CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N)Zuverlässigkeit: High
CPE
Aktuelle Preisschätzung: $0-$5k (0-day) / $0-$5k (Heute)Gegenmassnahmen
Empfehlung: keine Massnahme bekannt
Status: Nicht verfügbar
0-Day Time: 13 Tage seit gefunden
Exploit Delay Time: 0 Tage seit bekanntTimeline
04.11.2016 Hersteller informiert
17.11.2016
21.11.2016Quellen
Advisory: ,Eintrag
Erstellt: 21.11.2016
Eintrag: 77.3% komplett↗ Original-Artikel auf vuldb.com lesenVollständiger Original-BerichtAusführliche Details, Code-Beispiele & Hersteller-Stellungnahme auf vuldb.com.
SOCIAL SHARE CARD GENERATOR