phpFreeChat 'nickid' Parameter 会话劫持漏洞

admin 2022-07-23 09:26:55 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

phpFreeChat 'nickid' Parameter 会话劫持漏洞

  • CNNVD编号:CNNVD-200807-517
  • 危害等级: 中危
  • CVE编号: CVE-2008-3428
  • 漏洞类型: 授权问题
  • 发布时间: 2008-07-31
  • 威胁类型: 远程
  • 更新时间: 2008-09-11
  • 厂        商: phpfreechat
  • 漏洞来源: Cerberus

漏洞简介

php Free Chat 是一个简单快捷和可自定义的聊天服务端,可以让站长们迅速构建自己的聊天室,并可以保存聊天记录,它使用AJAX技术,可以让聊天的页面过渡转换变得更亲切,它还支持CSS模版和插件系统。

phpFreeChat 1.1版本存在会话劫持漏洞。远程认证用户可以通过设置session_id参数来匹配受害者的nickid参数,劫持web会话。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

phpFreeChat phpFreeChat 1.1

phpFreeChat phpfreechat-1.2.zip

http://downloads.sourceforge.net/phpfreechat/phpfreechat-1.2.zip?modti

me=1217412266&big_mirror=0

参考网址

来源: BID

名称: 30462

链接:http://www.securityfocus.com/bid/30462

来源: www.phpfreechat.net

链接:http://www.phpfreechat.net/changelog/1.2

来源: XF

名称: phpfreechat-nickid-weak-security(44116)

链接:http://xforce.iss.net/xforce/xfdb/44116

来源: SECUNIA

名称: 31283

链接:http://secunia.com/advisories/31283

受影响实体

  • Phpfreechat Phpfreechat:1.0:Beta  
  • Phpfreechat Phpfreechat:1.0:Beta10  
  • Phpfreechat Phpfreechat:1.0:Beta11  
  • Phpfreechat Phpfreechat:1.0:Beta2  
  • Phpfreechat Phpfreechat:1.0:Beta3  

补丁

    暂无

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0