Уразливості в Contrexx CMS
20:25 17.07.200820.06.2008
У жовтні, 30.10.2007, я знайшов Cross-Site Scripting та Insufficient Anti-automation уразливості в системі Contrexx CMS. Як раз коли виявив уразливості на www.astalavista.com, де і використовується цей движок.
Детальна інформація про уразливості з’явиться пізніше. Спочатку повідомлю розробникам системи.
17.07.2008
XSS:
http://site/index.php?section=search&term=%22%20style=%22xss:expression(alert(document.cookie)) (IE)
Insufficient Anti-automation:
На сторінці реєстрації (http://site/index.php?section=community &cmd=register) немає захисту від автоматизованих запитів (капчі).
Уразлива Contrexx CMS 2.0 та попередні версії.