Cobalt RAQ 4 中的跨站脚本漏洞允许远程攻击者通过在 URL 中向 (1) service.cgi 或 (2) alert.cgi 注入 Javascript,以其他 Cobalt 用户的身份执行任意脚本。
Packetstorm 发布内容见 https://packetstormsecurity.com/files/25837/Colbalt-RAQ-v4.txt.html
SecurityFocus 发布内容见 https://www.securityfocus.com/bid/4211
Alex Hernandez 又名 (@_alt3kx_)
已通知厂商
已发布到列表的 Cobalt 安全:
[email protected] &
[email protected]
http://www.cobalt.com
从系统中删除 cgi^s 文件,或禁用其可能的执行。