中国红客基地
首 页 业界新闻 技术文档 服务器区 漏洞病毒 下载中心 红客教学 基地社区
天之道,利而不害。圣人之道,为而不争。信言不美,美言不信。善者不辩,辩者不善。知者不博,博者不知。
中国红客基地宣
 首 页  »  漏洞病毒  »  安全基础

Oracle多个远程输入验证漏洞


作者:中国红客基地   来源:中国红客基地    更新日期:2006-01-14    浏览次数:
 
简述:  Oracle多个远程输入验证漏洞
影响系统:
Oracle OracleAS Discussion Forum Portlet
描述:
BUGTRAQ  ID: 16048

OracleAS Discussion Forum Portlet是一款测试版的论坛程序。

OracleAS Discussion Forum Portlet存在输入验证漏洞,远程攻击者可能利用此漏洞完全控制系统。

由于没有正确的验证用户输入,导致OracleAS Discussion Forum Portlet中存在多个远程漏洞,包括跨站脚本和HTML注入等,可能导致完全入侵服务器或泄漏敏感信息等。

<*来源:Johannes Greil (j.greil@sec-consult.com
  *>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.example.com/portal/page?_pageid=XXX,XXX&_dad=portal&_schema=PORTAL&df_next_page=htdocs/forums.jsp

&RowKeyValue=<script>alert(document.cookie)</script>

http://www.example.com/portal/page?_pageid=XXX,XXX&_dad=portal&_schema=PORTAL&df_next_page=htdocs/search.jsp%00

建议:


厂商补丁:

Oracle
------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.oracle.com/technology/products/ias/portal/point_downloads.html#forum

(责任编辑:swt914)
[推荐给朋友] [显示打印版本]
    相关文章
    相关评论

您的姓名:
评论内容:
 
网站简介 | 广告服务 | 友情连接 | 版权声明 | 网站地图 | 联系我们 | 程序支持
COPYRIGHT (c) 2004-2008 www.honkerbase.com ALL RIGHTS RESERVED.
联系方式:Email:swt914 AT honkerbase.com QQ:10121957 swt914.

京ICP备05010329号