Du bist nicht angemeldet. Der Zugriff auf einige Boards wurde daher deaktiviert.
Seiten: 1
#1 11. April 2015 20:27
- Andynium
- Moderator

- Ort: Dohna / SN / Deutschland
- Registriert: 13. September 2010
- Beiträge: 7.018
- Webseite
News-Modul 2.15 und XSS-Vulnerability...
... und schon gibt's die 1.11.13
The News fesubmit feature that allows site visitors to submit News articles was particularly vulnerable. Although we do not think that this feature is used much, it is available, and all CMSMS sites that use the News module, or have it enabled, are vulnerable to attack.
The new version of News now has an option to enable the fesubmit feature, which is OFF by default. This means that upon upgrade, the sites that do use the fesubmit feature of News must explicitly enable it in the module settings.
Offensichtlich wurde da nix daran gemacht - und das Abschalten des fesubmit Features ist keine wirkliche Lösung, wenn eine Webseite genau diese Funktion verwendet/benötigt.
Sollte doch aber nicht all zu schwer sein, dies
https://www.owasp.org/index.php/XSS_(Cr … heat_Sheet
für CMSMS umzusetzen
...
Offline
#2 11. April 2015 21:00
- nockenfell
- Moderator

- Ort: Gontenschwil, Schweiz
- Registriert: 09. November 2010
- Beiträge: 2.935
- Webseite
Re: News-Modul 2.15 und XSS-Vulnerability...
Darum unter anderem möglicherweise die 1.12er
[dieser Beitrag wurde mit 100% recycled bits geschrieben]
Mein Blog / Diverse Links rund um CMS Made Simple
Module: btAdminer, ToolBox
Offline
Seiten: 1