BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
BID:26551
Info
BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
| Bugtraq ID: | 26551 |
| Class: | Unknown |
| CVE: |
CVE-2007-5985 CVE-2007-5986 CVE-2007-5987 CVE-2007-5988 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 23 2007 12:00AM |
| Updated: | Mar 19 2015 08:09AM |
| Credit: | These issues are reported by im_clement, stunnabbz, Rottis and the vendor. |
| Vulnerable: |
BtiTeam BtiTracker 1.4.4 BtiTeam BtiTracker 1.4.3 BtiTeam BtiTracker 1.4.2 BtiTeam BtiTracker 1.4.1 |
| Not Vulnerable: |
BtiTeam BtiTracker 1.4.5 |
Discussion
BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
BtiTracker is prone to multiple remote vulnerabilities including a multiple cross-site scripting vulnerabilities an SQL-injection vulnerability and multiple authentication-bypass vulnerabilities
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, execute arbitrary script code in the context of the webserver process, steal cookie-based authentication credentials, gain unauthorized access to the affected application, or exploit latent vulnerabilities in the underlying database.
These issues affect BtiTracker versions prior to 1.4.5.
BtiTracker is prone to multiple remote vulnerabilities including a multiple cross-site scripting vulnerabilities an SQL-injection vulnerability and multiple authentication-bypass vulnerabilities
Exploiting these issues could allow an attacker to steal cookie-based authentication credentials, execute arbitrary script code in the context of the webserver process, steal cookie-based authentication credentials, gain unauthorized access to the affected application, or exploit latent vulnerabilities in the underlying database.
These issues affect BtiTracker versions prior to 1.4.5.
Exploit / POC
BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
Attackers can use a browser to exploit these issues. To exploit a cross-site scripting issue an attacker must entice an unsuspecting victim to follow a malicious URI.
Attackers can use a browser to exploit these issues. To exploit a cross-site scripting issue an attacker must entice an unsuspecting victim to follow a malicious URI.
Solution / Fix
BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
Solution:
The vendor released an update to address this issue. Please see the references for more information.
BtiTeam BtiTracker 1.4.1
BtiTeam BtiTracker 1.4.2
BtiTeam BtiTracker 1.4.3
BtiTeam BtiTracker 1.4.4
Solution:
The vendor released an update to address this issue. Please see the references for more information.
BtiTeam BtiTracker 1.4.1
-
BtiTeam btitracker_146.zip
http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modti me=1195758492&big_mirror=0
BtiTeam BtiTracker 1.4.2
-
BtiTeam btitracker_146.zip
http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modti me=1195758492&big_mirror=0
BtiTeam BtiTracker 1.4.3
-
BtiTeam btitracker_146.zip
http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modti me=1195758492&big_mirror=0
BtiTeam BtiTracker 1.4.4
-
BtiTeam btitracker_146.zip
http://downloads.sourceforge.net/btit-tracker/btitracker_146.zip?modti me=1195758492&big_mirror=0
References
BtiTracker Multiple Input Validation and Authentication Bypass Vulnerabilities
References:
References:
- [ 1748243 ] [1.4.3] Guests can View Torrent Details on Private Tracker (BtiTeam)
- BtiTracker 1.4.5 Release Notes (BtiTeam)
- BtiTracker Homepage (BtiTeam)
- [ 1753797 ] Security issue : XSS (BtiTeam)
- [ 1774286 ] Shoutbox form check (BtiTeam)