Уразливості в SLAED CMS
19:35 04.07.200816.06.2008
Нещодавно, 14.06.2008, я знайшов Insufficient Anti-automation та Cross-Site Scripting уразливості в системі SLAED CMS. Дірки я перевірив на декількох сайтах на даному движку.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.
04.07.2008
Insufficient Anti-Automation:
Уразливості в капчі системи, що вразлива до двух методів обходу.
Експлоіти:
SLAED CMS CAPTCHA bypass2.html
XSS:
POST запит на сторінці http://site/index.php?name=Account &op=new_user
"><script src=http://site/script.js>
В полях: gfx_check та random_num.
Експлоіт:
SLAED CMS CAPTCHA bypass + XSS.html
Уразлива версія SLAED CMS Lite 2.5 до 25.11.2007 та попередні версії.