CVE-2004-2411
VP-ASP Shopping Cart 4.0 से 5.0 में shop$db.asp में CleanseMessage फ़ंक्शन इनपुट को पर्याप्त रूप से साफ़ नहीं करता है, जो दूरस्थ हमलावरों को उन क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों को अंजाम देने की अनुमति देता है जो
- प्रकाशित
- 18 अग॰ 2005
- अद्यतन
- 8 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 14 जून 2004
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:Nकम · अगले 30 दिन
- प्रतिशत
- 81.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
VP-ASP Shopping Cart 4.0 से 5.0 में shop$db.asp में CleanseMessage फ़ंक्शन इनपुट को पर्याप्त रूप से साफ़ नहीं करता है, जो दूरस्थ हमलावरों को उन क्रॉस-साइट स्क्रिप्टिंग (XSS) हमलों को अंजाम देने की अनुमति देता है जो <script> टैग का उपयोग नहीं करते हैं, जैसा कि IMG टैग में javascript के माध्यम से प्रदर्शित किया गया है: (1) shopdisplayproducts.asp में cat पैरामीटर या (2) shoperror.asp में msg पैरामीटर, और संभवतः अन्य वैक्टर।
स्रोत
1Thomas Ryan · asp · 14 जून 2004
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।