|
TikiWiki "highlight" Falha de Cross-Site Scripting |
|
|
|
Por Marcelo Almeida (Vympel)
|
|
22 de August de 2006 |
|
Thomas Pollet descobriu uma falha de segurança no TikiWiki que pode ser usada para conduzir ataques de Cross Site Script.
A falha existe no parametro "highlight" na página tiki-searchindex.php que pode ser usado para incluir códigos arbitrários de html e javascript na sessão de aberta por um browser de um visitante.
Solução: Edite o código fonte do script para garantir que o parametro é corretamente filtrado.
|