在CONTROLzx HMS (之前称DRZES) 3.3.4及其早期版本中存在多个跨站脚本攻击(XSS)漏洞,远程攻击者可通过以下途径注入任意Web脚本或HTML:(1) 用于dedicated_order.php中的dedicatedPlanID参数,(2) 用于shared_order.php中的sharedPlanID参数,(3) 用于customers/server_management.php中的plan_id参数,和(4) 用于customers/forgotpass.php中的email字段。
在CONTROLzx HMS (之前称DRZES) 3.3.4及其早期版本中存在多个跨站脚本攻击(XSS)漏洞,远程攻击者可通过以下途径注入任意Web脚本或HTML:(1) 用于dedicated_order.php中的dedicatedPlanID参数,(2) 用于shared_order.php中的sharedPlanID参数,(3) 用于customers/server_management.php中的plan_id参数,和(4) 用于customers/forgotpass.php中的email字段。