积极预防 及时发现
快速响应 力保恢复
phpBB 脚本注入缺陷 (APP,补丁)
发布时间:2002-12-05 信息来源:管理员

涉及程序: phpBB 2.0.3 描述: phpBB 脚本注入缺陷 详细: phpBB 是一款在MySQL数据库上的,用PHP后端语言编写的开放源代码的Web论坛/社区程序,可运行在 unix/linux、MacOS、Windows 系统下。 phpBB2 可以被配置为允许使用HTML标记,但是由于phpBB对论坛用户输入缺乏正确过滤,远程攻击者可以提交恶意脚本代码到帖子中,当这个帖子被查看时,恶意代码在用户浏览器中执行,导致cookie等信息被泄露。 受影响系统: phpBB 2.0.3 攻击方法: 在论坛上张贴如下代码: This piece of text could be dangerous if you were to move your mouse over it! This piece of text could be dangerous if you were to click it! This piece of text could be dangerous if you were to click it! 解决方案: 目前厂商还没有提供补丁或者升级程序,建议用户随时关注厂商站点: http://www.phpbb.com 临时解决方案: * 配置phpBB,禁用HTML标记,要求用户使用BBcode标记