WebAdmin 3.0.2 跨站脚本、HTML注入安全漏洞

详细描述:

  WebAdmin是Alt-N技术公司开发的管理MDaemon、RelayFax和WorldClient的WEB应用程序。

  Alt-N WebAdmin存在多个安全问题,远程攻击者可以利用这些漏洞进行跨站脚本,编辑用户帐户等攻击。

  1、跨站脚本问题:

  useredit_account.wdm没有正确过滤用户提交的URL数据,提交恶意脚本代码作为参数数据,可获得目标用户敏感信息

  2、用户可编辑所有用户帐户

  useredit_account.wdm脚本对对其他帐户的访问没有任何验证,可提交特殊URL请求编辑其他用户帐户信息

  3、HTML注入

  文件modalfram.wdm允许装载任意WEB页,可使用户盲目信任页面内容。

  受影响系统:

  Alt-N WebAdmin 3.0.2

  不受影响系统:

  Alt-N WebAdmin 3.0.4

  解决方案:

  补丁下载:
http://www.altn.com/products/default.asp?product%5Fid=WebAdmin ,

分享到