PostNuke Pheonix多个跨站脚本及路径泄露漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1201756 漏洞类型 输入验证
发布时间 2004-04-21 更新时间 2006-04-07
CVE编号 CVE-2004-1956 CNNVD-ID CNNVD-200404-078
漏洞平台 N/A CVSS评分 5.0
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200404-078
|漏洞详情
PHP-Nuke是一个广为流行的网站创建和管理工具,它可以使用很多数据库软件作为后端,比如MySQL、PostgreSQL、mSQL、Interbase、Sybase等。PHP-Nuke包含的Pheonix模块存在多个输入过滤问题,远程攻击者可以利用这些漏洞获得敏感信息。直接请求"/includes/blocks/"和"pnadodb"目录下的脚本,可泄露路径敏感信息。另外openwindow.php脚本中的Downloads和Web_links模块存在多个跨站脚本问题,可导致攻击者构建恶意链接,诱使用户处理,可获得目标用户敏感信息。
|参考资料

来源:XF
名称:postnuke-scripts-modules-path-disclosure(15933)
链接:http://xforce.iss.net/xforce/xfdb/15933
来源:www.waraxe.us
链接:http://www.waraxe.us/index.php?modname=sa&id=22
来源:BID
名称:10191
链接:http://www.securityfocus.com/bid/10191
来源:BUGTRAQ
名称:20040421[waraxe-2004-SA#022-MultiplevulnerabilitiesinPostNuke0.726Phoenix-part2]
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=108258902000472&w=2