CVE-2009-4939
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in index.php in AdPeeps 8.5d1 ermöglichen es entfernten Angreifern, beliebiges Web-Skript oder HTML über...
- Veröffentlicht
- 22.07.2010
- Aktualisiert
- 07.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 27.05.2009
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:NNiedrig · nächste 30 Tage
- Perzentil
- 78,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere Cross-Site-Scripting-Schwachstellen (XSS) in index.php in AdPeeps 8.5d1 ermöglichen es entfernten Angreifern, beliebiges Web-Skript oder HTML über (1) den uid-Parameter, (2) den uid-Parameter bei einer login_lookup-Aktion, (3) den uid-Parameter bei einer adminlogin-Aktion, (4) den campaignid-Parameter bei einer createcampaign-Aktion, (5) den type-Parameter bei einer view_account_stats-Aktion, (6) den period-Parameter bei einer view_account_stats-Aktion, (7) den uid-Parameter bei einer view_adrates-Aktion, (8) den accname-Parameter bei einer account_confirmation-Aktion, (9) den loginpass-Parameter bei einer account_confirmation-Aktion, (10) den e9-Parameter bei einer setup_account-Aktion, (11) den from-Parameter bei einer email_advertisers-Aktion, (12) den message-Parameter bei einer email_advertisers-Aktion, (13) den idno-Parameter bei einer edit_ad_package-Aktion, (14) das Feld „Advertiser Name", (15) das Feld „First Name", (16) das Feld „Last Name", (17) das Feld „Address", (18) das Feld „Phone Number", (19) das Feld „Password Hint" oder (20) das Feld „URL" einzuschleusen; und (21) ermöglichen es entfernten authentifizierten Benutzern, beliebiges Web-Skript oder HTML über ein nicht näher bezeichnetes Formular im Zusammenhang mit einer view_adrates-Aktion einzuschleusen.
Quellen
2intern0t · php · 27.05.2009
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.