Dokeos 1.8.5版本及其早期版本中存在多个跨站脚本攻击漏洞。远程攻击者可以借助(1)对main/auth/courses.php的search_term参数;(2)frm_title以及(3)一个新的个人事项项目操作中的frm_content参数;(4)标题和(5)一个新进程操作中的tutor_name参数;以及(6)student和(7)对main/mySpace/myStudents.php的course参数,注入任意web脚本或HTML。注意:向量2和3可能在借助一个单独的CSRF漏洞的情况下才能被利用。
Dokeos 1.8.5版本及其早期版本中存在多个跨站脚本攻击漏洞。远程攻击者可以借助(1)对main/auth/courses.php的search_term参数;(2)frm_title以及(3)一个新的个人事项项目操作中的frm_content参数;(4)标题和(5)一个新进程操作中的tutor_name参数;以及(6)student和(7)对main/mySpace/myStudents.php的course参数,注入任意web脚本或HTML。注意:向量2和3可能在借助一个单独的CSRF漏洞的情况下才能被利用。