中国站

Teamst TestLink多个跨站脚本漏洞

CNNVD-ID编号 CNNVD-200912-154 CVE编号 CVE-2009-4237
发布时间 2009-12-10 更新时间 2009-12-11
漏洞类型 跨站脚本 漏洞来源 Pablo Annetta from Core Security Technologies
危险等级 低危 威胁类型 远程
厂商 teamst

漏洞介绍

TestLink中存在多个跨站脚本漏洞,远程攻击者借助(1)login.php中的req参数注入任意 web脚本或HTML以及远程验证用户(2)lib/general/staticPage.php中的key参数, (3)lib/attachments/attachmentupload.php中的tableName参数, 或(4) startDate, (5) endDate,或(6) lib/events/eventviewer.php中的logLevel参数;(7)lib/results/resultsMoreBuilds_buildReport.php中的search_notes_string参数;或(8) expected_results, (9) name, (10) steps,或(11)lib/testcases/searchData.php的一个查找操作中与lib/functions/database.class.php相关的summary参数,注入任意 web脚本或HTML。

漏洞补丁

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

参考网址

受影响实体

信息来源

查询漏洞

    • 漏洞名称
    • CVE编号
    • CNNVD编号
  • 开始时间

  • 结束时间