취약점ID |
21927 |
위험도 |
30 |
포트 |
80, ... |
프로토콜 |
TCP |
분류 |
CGI |
상세설명 |
해당 Horde Application Framework는 'services/go.php' 스크립트를 통한 Cross-Site Scripting 취약점에 취약하다. Horde Application Framework는 PHP로 제작된 웹 어플리케이션 제작환경을 제공한다. Horde Application Framework 3.0.11 이전의 3.0.x 버전들과 3.1.2 이전의 3.1.x 버전들은 'services/go.php' 스크립트의 'url' 인수, 'services/help/index.php' 스크립트의 'module' 인수, 그리고 'services/problem.php' 스크립트의 'name' 인수로 전달된 사용자가 제공한 입력에 대한 부적절한 검증으로 인하여, 다중의 Cross-Site Scripting 취약점들에 취약하다. 이 취약점들은 원격지의 공격자가 악의적인 HTML과 스크립트 코드를 포함하는 취약한 어플리케이션으로의 악의적인 링크(link)를 만들게 해 줄 수 있다. 만약 이 링크를 따라가게 된다면 악의적인 코드가 희생자의 웹 브라우저에서 실행될 수 있다. 이것은 영향을 받는 웹 사이트의 보안 권한을 가지고 행해지며 쿠키 기반의 인증 신용정보를 빼내거나 다른 공격들의 수행을 허용할 수 있다.
* 참고 사이트: http://lists.horde.org/archives/announce/2006/000287.html http://lists.horde.org/archives/announce/2006/000288.html http://lists.grok.org.uk/pipermail/full-disclosure/2006-July/047687.html http://securitytracker.com/alerts/2006/Jul/1016442.html http://secunia.com/advisories/20954/
* 영향을 받는 플랫폼: Horde Project, Horde 3.0.11 이전의 3.0.x 버전들 Horde Project, Horde 3.1.2 이전의 3.1.x 버전들 모든 운영체제 모든 버전 |
해결책 |
Horde 웹 사이트인 http://www.horde.org/horde/ 에서 구할 수 있는 Horde Application Framework의 가장 최신 버전(3.0.11 혹은 3.1.2 혹은 이후)으로 업그레이드하거나 패치들을 적용하여야 한다. |
관련 URL |
CVE-2006-3548 (CVE) |
관련 URL |
18845 (SecurityFocus) |
관련 URL |
27589 (ISS) |
|