发布日期:2010-12-23
更新日期:2010-12-29
受影响系统:
Embedthis Software Appweb 3.2.2-1
不受影响系统:
Embedthis Software Appweb 3.2.3
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 45568
EMbedthis Software AppWeb是一款HTTP服务程序。
AppWeb在实现上存在输入验证漏洞,远程攻击者可利用此漏洞在受影响站点的用户浏览器中执行任意脚本代码,窃取基于Cookie的凭证。
AppWeb网络服务器传递到Ejscript Web Framework的输入未正确过滤,存在远程反射的跨站脚本攻击漏洞,允许攻击者在用户的浏览器会话中执行任意HTML和脚本代码,有助于网络钓鱼攻击。
<*来源:Gjoko Krstic (liquidworm@gmail.com)
*>
测试方法:
--------------------------------------------------------------------------------
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
%3Cscript%3Ealert%281%29%3C/script%3E
建议:
--------------------------------------------------------------------------------
厂商补丁:
Embedthis Software
------------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Appweb 的详细介绍:请点这里
Appweb 的下载地址:请点这里