DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
BID:24973
Info
DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
| Bugtraq ID: | 24973 |
| Class: | Input Validation Error |
| CVE: |
CVE-2007-3930 |
| Remote: | Yes |
| Local: | No |
| Published: | Jul 19 2007 12:00AM |
| Updated: | May 07 2015 05:36PM |
| Credit: | Cyrill Brunschwiler is credited with the discovery of this vulnerability. |
| Vulnerable: |
DokuWiki DokuWiki 2007.6.26 DokuWiki DokuWiki 2006.11.6 DokuWiki DokuWiki 2006.6.4 DokuWiki DokuWiki 2006.3.9 DokuWiki DokuWiki 2006.3.5 DokuWiki DokuWiki 2005.9.22 DokuWiki DokuWiki 2006.03.09e DokuWiki DokuWiki 2006.03.09b DokuWiki DokuWiki 2004-10-19 DokuWiki DokuWiki 2004-09-30 DokuWiki DokuWiki 2004-09-25 DokuWiki DokuWiki 2004-09-12 DokuWiki DokuWiki 2004-08-22 DokuWiki DokuWiki 2004-08-15a DokuWiki DokuWiki 2004-08-15 DokuWiki DokuWiki 2004-08-08 DokuWiki DokuWiki 2004-07-25 DokuWiki DokuWiki 2004-07-21 |
| Not Vulnerable: |
DokuWiki DokuWiki 2007.06.26b |
Discussion
DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
DokuWiki is prone to an HTML-injection vulnerability because the application fails to properly sanitize user-supplied input before using it in dynamically generated content.
Attacker-supplied HTML and script code would execute in the context of the affected site, potentially allowing the attacker to steal cookie-based authentication credentials or to control how the site is rendered to the user; other attacks are also possible.
DokuWiki 2007-06-26 and prior versions are vulnerable.
DokuWiki is prone to an HTML-injection vulnerability because the application fails to properly sanitize user-supplied input before using it in dynamically generated content.
Attacker-supplied HTML and script code would execute in the context of the affected site, potentially allowing the attacker to steal cookie-based authentication credentials or to control how the site is rendered to the user; other attacks are also possible.
DokuWiki 2007-06-26 and prior versions are vulnerable.
Exploit / POC
DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
Attackers can exploit this issue via a browser.
Attackers can exploit this issue via a browser.
Solution / Fix
DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
Solution:
The vendor has released DokuWiki 2007-06-26b to address this issue; please see the references for details.
DokuWiki DokuWiki 2004-09-25
DokuWiki DokuWiki 2006.03.09e
DokuWiki DokuWiki 2004-07-25
DokuWiki DokuWiki 2004-08-15
DokuWiki DokuWiki 2004-09-30
DokuWiki DokuWiki 2004-10-19
DokuWiki DokuWiki 2006.03.09b
DokuWiki DokuWiki 2004-09-12
DokuWiki DokuWiki 2004-08-08
DokuWiki DokuWiki 2004-08-15a
DokuWiki DokuWiki 2004-08-22
DokuWiki DokuWiki 2004-07-21
DokuWiki DokuWiki 2005.9.22
DokuWiki DokuWiki 2006.11.6
DokuWiki DokuWiki 2006.3.5
DokuWiki DokuWiki 2006.3.9
DokuWiki DokuWiki 2006.6.4
DokuWiki DokuWiki 2007.6.26
Solution:
The vendor has released DokuWiki 2007-06-26b to address this issue; please see the references for details.
DokuWiki DokuWiki 2004-09-25
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.03.09e
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-07-25
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-08-15
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-09-30
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-10-19
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.03.09b
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-09-12
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-08-08
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-08-15a
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-08-22
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2004-07-21
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2005.9.22
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.11.6
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.3.5
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.3.9
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2006.6.4
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
DokuWiki DokuWiki 2007.6.26
-
DokuWiki dokuwiki-2007-06-26b.tgz
http://www.splitbrain.org/_media/projects/dokuwiki/dokuwiki-2007-06-26 b.tgz
References
DokuWiki Spell_UTF8Test Function HTML Injection Vulnerability
References:
References:
- DokuWiki Web Site (DokuWiki)
- Vendor Bug Report reference (DokuWiki)
- DokuWiki suffers XSS ('Cyrill Brunschwiler'
)