Deutsch | English
Dieser Blog enthält keine offiziellen Aussagen von CERT.at, sondern persönliche Meinungen einzelner Mitarbeiter.

xt:Commerce - Cross-Site-Scripting Schwachstelle

23. August 2012

Gjoko Krstic von Zero Science Lab hat auf eine Cross-Site-Scripting (XSS) Schwachstelle im beliebten Online-Shop System xt:Commerce aufmerksam gemacht. Die Lücke wurde in der aktuellen Version VEYTON 4.0.15 gefunden, betroffen sind alle Editionen (Professional/Merchant/Ultimate).

Durch einen Fehler beim Parsen des User-Inputs via POST im Admin-Panel, kann schadhafter Code in der aktuellen Browser-Session ausgeführt werden. Es existiert bereits ein fertiges Sample-File, um diese Schwachstelle auszunutzen.

Es ist generell zu empfehlen, das Admin-Panel eines Content-Management- oder Shop-Systems nicht von außen für jedermann zugänglich zu machen.

Quellen:
cxsecurity
Zero Science Lab

Autor: Matthias Fraidl

Email: reports@cert.at
Tel.: +43 1 5056416 78
mehr ...
Update - Zero-Day-Sicherheitslücke in Microsoft Internet Explorer 8 - aktiv ausgenützt
6. Mai 2013 | Update ...
Kritische Sicherheitslücke in IBM Lotus Notes
2. Mai 2013 | Angesichts ...
mehr ...
Exim und Dovecot: Remote Command Execution
3. Mai 2013 | Wie heise ...
Explosionen in Boston: Exploits im Web
17. April 2013 | Inzwischen ...
mehr ...
Jahresbericht 2012
Ein Resumee zur digitalen Sicherheitslage in Österreich.
Letzte Änderung: 2012/8/23 - 15:33:14
Haftungsausschluss