MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
BID:33479
Info
MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
| Bugtraq ID: | 33479 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-0312 |
| Remote: | Yes |
| Local: | No |
| Published: | Jan 27 2009 12:00AM |
| Updated: | Apr 16 2015 06:14PM |
| Credit: | Thomas Waldmann |
| Vulnerable: |
Ubuntu Ubuntu Linux 8.10 sparc Ubuntu Ubuntu Linux 8.10 powerpc Ubuntu Ubuntu Linux 8.10 lpia Ubuntu Ubuntu Linux 8.10 i386 Ubuntu Ubuntu Linux 8.10 amd64 Ubuntu Ubuntu Linux 8.04 LTS sparc Ubuntu Ubuntu Linux 8.04 LTS powerpc Ubuntu Ubuntu Linux 8.04 LTS lpia Ubuntu Ubuntu Linux 8.04 LTS i386 Ubuntu Ubuntu Linux 8.04 LTS amd64 Ubuntu Ubuntu Linux 7.10 sparc Ubuntu Ubuntu Linux 7.10 powerpc Ubuntu Ubuntu Linux 7.10 lpia Ubuntu Ubuntu Linux 7.10 i386 Ubuntu Ubuntu Linux 7.10 amd64 Ubuntu Ubuntu Linux 6.06 LTS sparc Ubuntu Ubuntu Linux 6.06 LTS powerpc Ubuntu Ubuntu Linux 6.06 LTS i386 Ubuntu Ubuntu Linux 6.06 LTS amd64 MoinMoin MoinMoin 1.8.1 MoinMoin MoinMoin 1.8 MoinMoin MoinMoin 1.7.3 MoinMoin MoinMoin 1.7.1 MoinMoin MoinMoin 1.7 Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: | |
Discussion
MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
MoinMoin is prone to a cross-site scripting vulnerability because it fails to sufficiently sanitize user-supplied input data.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may help the attacker steal cookie-based authentication credentials and launch other attacks.
MoinMoin 1.7.3 and 1.8.1 are vulnerable; other versions may also be affected
MoinMoin is prone to a cross-site scripting vulnerability because it fails to sufficiently sanitize user-supplied input data.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may help the attacker steal cookie-based authentication credentials and launch other attacks.
MoinMoin 1.7.3 and 1.8.1 are vulnerable; other versions may also be affected
Exploit / POC
MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
To exploit this issue, an attacker must entice an unsuspecting user to follow a malicious URI.
To exploit this issue, an attacker must entice an unsuspecting user to follow a malicious URI.
Solution / Fix
MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
Solution:
Updates are available. Please see the references for more information.
Debian Linux 4.0 arm
Debian Linux 4.0 powerpc
Debian Linux 4.0 m68k
Debian Linux 4.0 amd64
Debian Linux 4.0 ia-32
Debian Linux 4.0 hppa
Debian Linux 4.0 sparc
Debian Linux 4.0 s/390
Debian Linux 4.0 alpha
Debian Linux 4.0
Debian Linux 4.0 mipsel
Debian Linux 4.0 ia-64
Debian Linux 4.0 mips
Solution:
Updates are available. Please see the references for more information.
Debian Linux 4.0 arm
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 powerpc
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 m68k
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 amd64
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 ia-32
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 hppa
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 sparc
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 s/390
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 alpha
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 mipsel
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 ia-64
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
Debian Linux 4.0 mips
-
Debian moinmoin-common_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/moinmoin-common_1. 5.3-1.2etch2_all.deb -
Debian python-moinmoin_1.5.3-1.2etch2_all.deb
http://security.debian.org/pool/updates/main/m/moin/python-moinmoin_1. 5.3-1.2etch2_all.deb
References
MoinMoin 'antispam.py' Cross-Site Scripting Vulnerability
References:
References:
- Fixed XSS issue in antispam (Thomas Waldmann)
- Fixed XSS issue in antispam (Thomas Waldmann)
- MoinMoin Homepage (MoinMoin)