El sistema para el intercambio de mensajes entre usuarios de eBay contiene una vulnerabilidad XSS persistente que podría llevar al secuestro de sesiones. Lo peor es que
Jaanus Kääp, su descubridor, avisó hace más de un año y
a día de hoy sigue sin parchear se ha parcheado hace unos días
Concretamente existen dos parámetros GET ("
picfile" y "
X-File-Name") en la petición que se genera al subir fotos que se pueden modificar para incluir código Javascript antes de llegar al usuario receptor seleccionado. El procedimiento es sencillo.
Contenido completo en fuente original
HackPlayers y
Jaanus Kääp
No hay comentarios.:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!