취약점ID |
21720 |
위험도 |
30 |
포트 |
80, ... |
프로토콜 |
TCP |
분류 |
CGI |
상세설명 |
해당 CMSimple 프로그램은 search 인수를 통한 Cross-Site Scripting 취약점에 취약하다. CMSimple은 소규모 상용 혹은 개인 사이트들의 효율적인 관리를 위한 공개 소스 콘텐트 관리 시스템이다. CMSimple 2.4 beta 5 이하의 버전들은 'index.php' 스크립트의 'search' 인수로 건네진 사용자가 제공한 입력에 대한 부적절한 검증으로 인하여 Cross-Site Scripting 취약점에 취약하다. 이 취약점은 원격지의 공격자가 악의적인 HTML과 스크립트 코드를 포함하는 취약한 어플리케이션으로의 악의적인 링크(link)를 만들게 해 줄 수 있다. 만약 이 링크를 따라가게 된다면 악의적인 코드가 희생자의 웹 브라우저에서 실행될 수 있다. 이것은 영향을 받는 웹 사이트의 보안 권한을 가지고 행해지며 쿠키 기반의 인증 신용정보를 빼내거나 다른 공격들의 수행을 허용할 수 있다.
* 참고 사이트: http://securitytracker.com/alerts/2005/Jul/1014556.html http://www.cmsimple.dk/forum/viewtopic.php?t=2470 http://lostmon.blogspot.com/2005/07/cmsimple-search-variable-xss.html http://osvdb.org/18128 http://secunia.com/advisories/16147/
* 영향을 받는 플랫폼: CMSimple 2.4 beta 5 이하의 버전들 모든 운영체제 모든 버전 |
해결책 |
다음 사이트를 참고하여 최신 버전으로 업그레이드 하여야 한다. Http://www.cmsimple.org/archives/cmsimple_old/?Downloads |
관련 URL |
CVE-2005-2392 (CVE) |
관련 URL |
14346 (SecurityFocus) |
관련 URL |
21503 (ISS) |
|