JVNDB-2009-006097
|
TorrentTrader Classic におけるクロスサイトスクリプティングの脆弱性
|
TorrentTrader Classic は、以下の関する処理に不備があるため、クロスサイトスクリプティングの脆弱性が存在します。
(1) viewrequests.php
(2) トレントアップロードの記録
|
CVSS v2 による深刻度 基本値: 3.5 (注意) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 中
- 攻撃前の認証要否: 単一
- 機密性への影響(C): なし
- 完全性への影響(I): 部分的
- 可用性への影響(A): なし
|
|
torrenttrader
- torrenttrader classic 1.09
|
|
第三者により、以下の可能性があります。
(1) リモート認証されたユーザにより、requests.php への Title フィールドを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(2) リモート認証されたユーザにより、torrents-upload.php への Torrent Name フィールドを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(3) 第三者により、themes/default/footer.php への ttversion パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(4) 第三者により、themes/default/header.php への SITENAME パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(5) 第三者により、themes/default/header.php への CURUSER[username] パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(6) 第三者により、visitorstoday.php への todayactive パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(7) 第三者により、visitorsnow.php への activepeople パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(8) 第三者により、faq.php への faq_categ[999][title] パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
(9) 第三者により、torrents-details.php への keepget パラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性
|
ベンダ情報および参考情報を参照して適切な対策を実施してください。
|
torrenttrader
|
- クロスサイトスクリプティング(CWE-79) [NVD評価]
|
- CVE-2009-2156
|
- National Vulnerability Database (NVD) : CVE-2009-2156
|
|