Уязвимость форума vBulletin 3.8.4: исполняется script

B
На сайте с 25.01.2010
Offline
12
2044

Добрый день.

Нужна помощь в оценке причины уязвимости и поиска эффективного решения.

У меня такая проблема:

есть форум vBulletin (3.8.4).

Выполняю действия:

Запускаю Chrome.

Логинюсь (под админом или под обычным юзером - не важно), захожу в любую тему и начинаю писать ответ. Вписываю "<script>alert()</script>", обновляю страницу и получаю алерт.

То есть, скрипт исполняется, чего быть не должно.

Запускаю Firefox

Повторяю те-же самые действия и алерта нет, скрипт, вызывающий алерт, просто отображается в теле сообщения и не выполняется.

Кто-нибудь сталкивался с таким багом? Как его закрыть, есть варианты?

Север
На сайте с 21.03.2008
Offline
154
#1

А у вас что, html в постах разрешен?

Тех. https://searchengines.guru/ru/forum/255402 подержка Vbulletin √ <---/---> Отличные VDS √ ( https://cp.inferno.name/cart.php?aff=2714 ) <---/---> Хочу Всё Знать https://t.me/hochuVsjoZnat
S
На сайте с 28.10.2005
Offline
319
#2

> То есть, скрипт исполняется, чего быть не должно

А в исходном коде как скрипт отображается?

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий