Bugs y Exploits

ir a menu
ir a noticias
ir a bloques informativos
Ir a Página sobre accesibilidad
Ir a Página de Inicio
Ir a Página de Texto
Ir a Mapa web
Ir a Buscador
Ir a Aviso Legal
Contactar con la Asociación de Internautas
Comprueba tu velocidad de conexion, ADSL, Cable, RTB

Menu

Noticias

Ayuda a la Asociación de Internautas con tu donación

Cross Site Scripting en el modulo "Diccionario" del XOOPS 2.x

Existe una vulnerabilidad de Cross Site Scripting en el módulo "Diccionario" de los portales XOOPS 2.x.

31-08-2004 - Por suerte este modulo no está incluido en el paquete por defecto del XOOPS.

El Cross Site Scripting, como ya es mas que sabido permite, entre otras cosas, el robo de las cookies de otros usuarios del mismo sitio web, incluido el administrador, lo que puede facilitar un ataque de suplantación de identidad, comprometiendo la seguridad de todo el sitio.

Normalmente no publicaría una noticia como esta, porque todos los meses se descubren muchos de fallos de este tipo, pero en esta ocasión es un poco diferente, ya que como he puesto el aviso en bugtraq, por coherencia, os lo pongo también aquí.

Eso si, este XSS posee una singularidad que se ve bastante frecuentemente, y es que, a pesar de permitir el uso de caracteres como el <, >, etc, filtra el uso de las comillas, dobles y simples, lo que parece imposibilitar los ataques de XSS de gravedad.

Pues no, ese tipo de filtro da una sensación de falsa seguridad, puesto que es posible saltarselo, por eso he aprovechado la ocasión para incluiros un pequeño manual sobre como se puede evitar este tipo de filtrado.
Mas información;
http://www.cyruxnet.org/modulo_dic_xoops.htm

Fuente; http://www.cyruxnet.org

Volver<<< Volver
ImprimirVersión para imprimir Impresora | Versión PDF PDF
Enviar artículo a un amigo:
Las direcciones de correo no se almacenan en parte alguna, simplemente son utilizadas para el envio del correo al destinatario

Bloques informativos

Bugs y Exploits

Seguridad Pymes

Logos y Marcas propiedad de sus respectivos autores
Se permite la reproducción total o parcial de todos los contenidos siempre que se cite la fuente y se enlace con el original
Logo AI pequeño
© 1998-2015 Asociación de Internautas
Aviso Legal - Contacto
¡Nuestro RSS! | Accesibilidad

¡Internautas Televisión! |¡Alertvir! |¡Seguridad en las PYMES! |¡Comisión de Seguridad! |¡Tienda de la Asociación de Internautas! |¡Seguridad en la Red! |¡Foros públicos de la Asociación de Internautas!