|
Cross Site Scripting (XSS) in SocialAds |
|
|
|
Geschrieben von Uwe Walter
|
|
Sonntag, 04.07.2010 |
In der Joomla!™ Komponente SocialAds1 für JomSocial2, die am vergangenen Freitag (02.07.2010) nach längerer Betaphase veröffentlicht wurde, wurde eine kritische Sicherheitslücke gefunden, durch die ein entfernter Angreifer gefährlichen JavaScript Code in die Seite einschleusen kann. SocialAds dient dazu, auf Seiten die JomSocial verwenden, Facebook3-ähnliche, regionale Kleinanzeigen auszugeben.
Der Fehler betrifft die Übersicht der Kleinanzeigen, bzw. den Bereich Ads Management. Wie im folgenden Beispiel zu sehen, kann der entsprechende Code einfach an den URI angehängt werden.
Proof of Concept:
http://server/js/index.php?option=com_socialads&view=showad&Itemid=94">><script>alert(document.cookie);</script>
Durch diese Sicherheitslücke ist es einem Angreifer unter Umständen möglich, sensible Cookiedaten zu stehlen und in fremdem Namen Anzeigen am System zu erstellen.
Links:
|