Invision Power Board HTTP POST Request IFRAME 标签 XSS

low Nessus 插件 ID 17609

简介

远程 Web 服务器包含一个容易遭受跨站脚本攻击的 PHP 脚本。

描述

远程主机上安装的 Invision Power Board 版本未正确审查 HTML 标签,这使远程攻击者可在向某个托管论坛发布消息时注入恶意 IFRAME。这可导致在浏览该论坛的用户的环境中执行任意 HTML 和脚本代码,从而使得攻击者能够窃取 Cookie 或歪曲站点内容。

解决方案

升级至 Invision Power Board 2.0.3 或更高版本。

插件详情

严重性: Low

ID: 17609

文件名: invision_power_board_iframe_xss.nasl

版本: 1.21

类型: remote

发布时间: 2005/3/24

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Low

基本分数: 3.5

时间分数: 3

矢量: CVSS2#AV:N/AC:M/Au:S/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:invisionpower:invision_power_board

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

漏洞发布日期: 2005/3/24

参考资料信息

CVE: CVE-2005-0886

BID: 12888

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990