iScripts EasyCreate “vuser_name” 脚本注入漏洞 |
发布时间: 2012/7/18 15:51:02 |
受影响系统: iScripts EasyCreate v2.0 CMS在实现上存在多个Web安全漏洞,通过 "vuser_name" 参数传递到editprofile.php ("act"设置为"post")的输入没有正确过滤即被使用,可被利用插入任意HTML和脚本代码,然后在受害者查看恶意数据时,在浏览器会话中执行这些代码。 本文出自:亿恩科技【www.enkj.com】 |