PluggedOut CMS Multiple Input Validation Vulnerabilities
BID:14426
Info
PluggedOut CMS Multiple Input Validation Vulnerabilities
| Bugtraq ID: | 14426 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Jul 30 2005 12:00AM |
| Updated: | Jul 30 2005 12:00AM |
| Credit: | Discovery is credited to FalconDeOro. |
| Vulnerable: |
PluggedOut CMS 0.4.8 |
| Not Vulnerable: | |
Discussion
PluggedOut CMS Multiple Input Validation Vulnerabilities
PluggedOut CMS is prone to multiple cross-site scripting and SQL injection vulnerabilities.
Exploitation could allow for theft of cookie-based authentication credentials or unauthorized access to database data. Other attacks are also possible.
PluggedOut CMS is prone to multiple cross-site scripting and SQL injection vulnerabilities.
Exploitation could allow for theft of cookie-based authentication credentials or unauthorized access to database data. Other attacks are also possible.
Exploit / POC
PluggedOut CMS Multiple Input Validation Vulnerabilities
There is no exploit required. The following examples were provided:
Cross-site scripting:
http://www.example.com/admin.php?action=content_edit&contentid=[XSS-Code]
http://www.example.com/admin.php?action=report_statistics&report=visitors&&s=[XSS-Code]
SQL injection:
http://www.example.com/admin.php?action=report_statistics&report=visitors&list_from=[SQL-Injection]
There is no exploit required. The following examples were provided:
Cross-site scripting:
http://www.example.com/admin.php?action=content_edit&contentid=[XSS-Code]
http://www.example.com/admin.php?action=report_statistics&report=visitors&&s=[XSS-Code]
SQL injection:
http://www.example.com/admin.php?action=report_statistics&report=visitors&list_from=[SQL-Injection]
Solution / Fix
PluggedOut CMS Multiple Input Validation Vulnerabilities
Solution:
Currently we are not aware of any vendor-supplied patches for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Solution:
Currently we are not aware of any vendor-supplied patches for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
References
PluggedOut CMS Multiple Input Validation Vulnerabilities
References:
References:
- CMS Homepage (PluggedOut)
- Plugged-Blog XSS and SQL-Injection flaw & Remove Admin (FalconDeOro Blooger)