DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
BID:36274
Info
DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
| Bugtraq ID: | 36274 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 02 2009 12:00AM |
| Updated: | Sep 09 2009 07:41PM |
| Credit: | Leo Lin, Cengiz Han Sahin and Tim McAllister |
| Vulnerable: |
DotNetNuke DotNetNuke 5.1.1 DotNetNuke DotNetNuke 5.1 DotNetNuke DotNetNuke 5.0.1 DotNetNuke DotNetNuke 4.9.4 DotNetNuke DotNetNuke 4.9.3 DotNetNuke DotNetNuke 4.9.1 DotNetNuke DotNetNuke 4.9 DotNetNuke DotNetNuke 4.8.4 DotNetNuke DotNetNuke 4.8.3 DotNetNuke DotNetNuke 4.8.2 DotNetNuke DotNetNuke 4.8.1 DotNetNuke DotNetNuke 4.3.5 DotNetNuke DotNetNuke 3.3.5 DotNetNuke DotNetNuke 3.1 .0 DotNetNuke DotNetNuke 3.0.8 DotNetNuke DotNetNuke 3.0.7 DotNetNuke DotNetNuke 5.0 DotNetNuke DotNetNuke 4.0 DotNetNuke DotNetNuke 3.0 |
| Not Vulnerable: |
DotNetNuke DotNetNuke 5.1.2 DotNetNuke DotNetNuke 4.9.5 |
Discussion
DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
DotNetNuke is prone to multiple cross-site scripting vulnerabilities because it fails to properly sanitize user-supplied input.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
These issues affect the following:
DotNetNuke 3.0 through 4.9.4
DotNetNuke 5.0, 5.0.1, 5.1.0, and 5.1.1
DotNetNuke is prone to multiple cross-site scripting vulnerabilities because it fails to properly sanitize user-supplied input.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
These issues affect the following:
DotNetNuke 3.0 through 4.9.4
DotNetNuke 5.0, 5.0.1, 5.1.0, and 5.1.1
Exploit / POC
DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
Attackers can exploit these issues by enticing an unsuspecting victim to follow a malicious URI.
Attackers can exploit these issues by enticing an unsuspecting victim to follow a malicious URI.
Solution / Fix
DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
Solution:
Updates are available. Please see the references for details.
Solution:
Updates are available. Please see the references for details.
References
DotNetNuke Multiple Cross-Site Scripting Vulnerabilities
References:
References:
- DotNetNuke Homepage (DotNetNuke)
- HTML/Script Code Injection Vulnerability in ClientAPI (DotNetNuke)
- HTML/Script Code Injection Vulnerability when working with multiple languages (DotNetNuke)