製品・ソフトウェアに関する情報
2z project におけるクロスサイトスクリプティングの脆弱性
Title 2z project におけるクロスサイトスクリプティングの脆弱性
Summary

2z project には、クロスサイトスクリプティングの脆弱性が存在します。

Possible impacts 第三者により、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。 (1) デフォルト URI への addnews アクション内の contentshort パラメータ (2) デフォルト URI への addnews アクション内の contentfull パラメータ (3) pm write アクション内の 2z/admin.php への content パラメータ (4) index.php 経由でアクセスされる templates/default/usermenu.tpl への referer パラメータ (5) 2z/ 配下のデフォルト URI への profile アクション内の newavatar パラメータ (6) 2z/ 配下のデフォルト URI への profile アクション内の newphoto パラメータ
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Jan. 4, 2008, midnight
Registration Date June 26, 2012, 3:54 p.m.
Last Update June 26, 2012, 3:54 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
2z project
2z project 0.9.6.1
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
0 [2012年06月26日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2007-6659
Summary

Multiple cross-site scripting (XSS) vulnerabilities in 2z project 0.9.6.1 allow remote attackers to inject arbitrary web script or HTML via the (1) contentshort or (2) contentfull parameter in an addnews action to the default URI; (3) the content parameter in a pm write action to 2z/admin.php; (4) the referer parameter to templates/default/usermenu.tpl, accessed through index.php; or the (5) newavatar or (6) newphoto parameter in a profile action to the default URI under 2z/.

Publication Date Jan. 4, 2008, 8:46 p.m.
Registration Date Jan. 29, 2021, 2:25 p.m.
Last Update Oct. 16, 2018, 6:55 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:2z_project:2z_project:0.9.6.1:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List