NullLogic Null HTTPd错误页面跨站脚本执行漏洞

NullLogic Null HTTPd错误页面跨站脚本执行漏洞

漏洞ID 1106956 漏洞类型 设计错误
发布时间 2002-09-02 更新时间 2005-10-12
图片[1]-NullLogic Null HTTPd错误页面跨站脚本执行漏洞-安全小百科CVE编号 CVE-2002-1497
图片[2]-NullLogic Null HTTPd错误页面跨站脚本执行漏洞-安全小百科CNNVD-ID CNNVD-200304-042
漏洞平台 Multiple CVSS评分 4.3
|漏洞来源
https://www.exploit-db.com/exploits/21767
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200304-042
|漏洞详情
NullLogicNullHTTPd是一款小型多线程WEB服务程序,可使用在Linux和Windows操作系统下。NullLogicNullHTTPd在生成404错误页面时缺少过滤,远程攻击者可以利用这个漏洞进行跨站脚本执行攻击。NullLogicNullHTTPd在生成404错误页面时对恶意HTML,JAVASCRIPT代码缺少正确过滤,攻击者可以构建包含恶意脚本代码的WEB页面,诱使用户点击,返回的应用程序错误页面信息NullLogicNullHTTPd会不经过任意过滤返回给客户端,可导致恶意脚本代码在用户浏览器中执行,使用户基于Cookie认证的信息泄露。
|漏洞EXP
source: http://www.securityfocus.com/bid/5603/info

NullLogic Null HTTPd is a small multithreaded webserver for Linux and Windows.

It is possible for attackers to construct a URL that will cause scripting code to be embedded in error pages. As a result, when an innocent user follows such a link, the script code will execute within the context of the hosted site. 

http://localhost/a?x=<SCRIPT>alert(document.URL)</SCRIPT>
|参考资料

来源:freshmeat.net
链接:http://freshmeat.net/releases/97910/
来源:XF
名称:null-httpd-xss(10004)
链接:http://xforce.iss.net/xforce/xfdb/10004
来源:BID
名称:5603
链接:http://www.securityfocus.com/bid/5603

相关推荐: Internet Explorer执行任意命令漏洞

Internet Explorer执行任意命令漏洞 漏洞ID 1207048 漏洞类型 未知 发布时间 1999-05-06 更新时间 1999-05-06 CVE编号 CVE-1999-1241 CNNVD-ID CNNVD-199905-013 漏洞平台 …

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享