20. Juni 2012
CERT.at ersucht um Beachtung der folgenden Meldung.
Aufgrund der hohen Verbreitung der Forensoftware vBulletin in Öerreich haben wir uns entschlossen folgende Warnung herauszugeben.
Beschreibung
In der Kalenderfunktion der Forensoftware
vBulletin, zumindest in der aktuellen Version 4.2.0, kann eine Cross-Site-Scripting (XSS) Schwachstelle ausgenutzt werden, die u.a. zum Stehlen von Cookies führen kann.
Auswirkungen
Ein Angreifer könnte durch das Ausnutzen dieser Schwachstelle die Cookies eines angemeldeten Benutzers ausspähen und unter Umständen Administrationsrechte erlangen. Weitere Szenarien, wie z.B. das Umleiten auf speziell präparierte Webseiten, sind auch denkbar.
Abhilfe
Die Entwickler haben bereits einen Patch(
Patchseite,
Hinweis auf den Patch) veröffentlicht, der sich dieser Lücke annimmt.
Hinweis
Generell empfiehlt CERT.at, wo möglich die "automatisches Update"-Features von Software zu nutzen, parallel Firewall-Software aktiv und den Virenschutz aktuell zu halten.
Informationsquelle(n):VBulletin Webseitehttps://www.vbulletin.com/Patchseite VBulletinhttps://members.vbulletin.com/patches.phpHinweis von VBulletin auf den Patchhttps://www.vbulletin.com/forum/showthread.php/403211-vBulletin-Security-Patch-for-vBulletin-4-2-%28Suite-amp-Forum%29-Only-06-18-2012?p=2306251#post2306251