phpGroupWare index.php 日历日期 XSS

medium Nessus 插件 ID 16138

简介

远程 Web 服务器包含一个受到多个跨站脚本漏洞影响的 PHP 应用程序。

描述

据报告,远程主机上的 PhpGroupWare 版本受到 HTML 注入漏洞的影响,这些未对 PhpGroupWare 模块使用的表单字段执行充分的输入验证所致。

恶意攻击者可能会利用这些问题,使用这些表单字段注入任意 HTML 和脚本代码,然后将其合并到动态生成的 Web 内容中。

解决方案

更新至版本 0.9.16 RC3 或更高版本。

另见

https://savannah.gnu.org/bugs/?func=detailitem&item_id=7478

插件详情

严重性: Medium

ID: 16138

文件名: phpgroupware_html_injection2.nasl

版本: 1.20

类型: remote

发布时间: 2005/1/12

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.6

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:phpgroupware:phpgroupware

必需的 KB 项: www/PHP, www/phpGroupWare

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

漏洞发布日期: 2004/1/27

参考资料信息

CVE: CVE-2004-2574

BID: 12082

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990