Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
BID:28380
Info
Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
| Bugtraq ID: | 28380 |
| Class: | Input Validation Error |
| CVE: |
CVE-2008-1468 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 21 2008 12:00AM |
| Updated: | Apr 13 2015 10:24PM |
| Credit: | JPCERT/CC reported this issue. |
| Vulnerable: |
SuSE SUSE Linux Enterprise Server 10 SP2 SuSE SUSE Linux Enterprise Server 10 SP1 SuSE SUSE Linux Enterprise Server 10 SuSE SUSE Linux Enterprise SDK 10 SP1 SuSE SUSE Linux Enterprise SDK 10 SuSE Suse Linux Enterprise Desktop 10 SP2 SuSE Suse Linux Enterprise Desktop 10 SP1 SuSE Suse Linux Enterprise Desktop 10 SuSE Linux Desktop 10 SuSE Linux 10.1 x86-64 SuSE Linux 10.1 x86 SuSE Linux 10.1 ppc S.u.S.E. openSUSE 11.0 S.u.S.E. openSUSE 10.3 S.u.S.E. openSUSE 10.2 S.u.S.E. Novell Linux POS 9 S.u.S.E. Novell Linux Desktop SDK 9.0 S.u.S.E. Novell Linux Desktop 9.0 S.u.S.E. Linux Professional 10.2 X86 64 S.u.S.E. Linux Professional 10.2 S.u.S.E. Linux Professional 10.1 Redhat Fedora 7 Namazu Project Namazu 2.0.17 Namazu Project Namazu 2.0.14 Namazu Project Namazu 2.0.13 Namazu Project Namazu 2.0.12 Namazu Project Namazu 2.0.10 Namazu Project Namazu 2.0.9 Namazu Project Namazu 2.0.8 Namazu Project Namazu 2.0.7 HP Systems Insight Manager 5.2 SP2 HP Systems Insight Manager 5.1 SP1 HP Systems Insight Manager 5.0 SP6 HP Systems Insight Manager 5.0 SP5 HP Systems Insight Manager 5.0 SP3 HP Systems Insight Manager 5.0 SP2 HP Systems Insight Manager 5.0 SP1 HP Systems Insight Manager 5.0 HP Systems Insight Manager 4.2 SP2 HP Systems Insight Manager 4.2 SP1 HP Systems Insight Manager 4.2 HP System Management Homepage 6.0 .96 HP System Management Homepage 6.0.0.95 |
| Not Vulnerable: |
Namazu Project Namazu 2.0.18 HP Systems Insight Manager 6.0 |
Discussion
Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
Namazu is prone to a cross-site scripting vulnerability because the application fails to properly sanitize user-supplied input.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may help the attacker steal cookie-based authentication credentials and launch other attacks.
Versions prior to Namazu 2.0.18 are vulnerable.
Namazu is prone to a cross-site scripting vulnerability because the application fails to properly sanitize user-supplied input.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may help the attacker steal cookie-based authentication credentials and launch other attacks.
Versions prior to Namazu 2.0.18 are vulnerable.
Exploit / POC
Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
An attacker can exploit this issue by enticing an unsuspecting user to follow a malicious URI.
An attacker can exploit this issue by enticing an unsuspecting user to follow a malicious URI.
Solution / Fix
Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
Solution:
The vendor released Namazu 2.0.18 to address this issue. Please see the references for more information.
Namazu Project Namazu 2.0.10
Namazu Project Namazu 2.0.12
Namazu Project Namazu 2.0.13
Namazu Project Namazu 2.0.14
Namazu Project Namazu 2.0.17
Namazu Project Namazu 2.0.7
Namazu Project Namazu 2.0.8
Namazu Project Namazu 2.0.9
Solution:
The vendor released Namazu 2.0.18 to address this issue. Please see the references for more information.
Namazu Project Namazu 2.0.10
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.12
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.13
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.14
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.17
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.7
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.8
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
Namazu Project Namazu 2.0.9
-
Namazu Project Namazu 2.0.18
http://namazu.org/#download
References
Namazu 'namazu.cgi' Cross-Site Scripting Vulnerability
References:
References:
- JVN#00892830 (JPCERT/CC)
- Namazu Homepage (Namazu Project)
- Namazu: Security Considerations (Namazu Project)