xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Cart32表单隐藏字段值可被操纵漏洞


发布时间:2002-11-22
更新时间:2002-11-22
严重程度:
威胁程度:其它
错误类型:设计错误
利用方式:服务器模式

BUGTRAQ ID:6178

受影响系统
McMurtrey/Whitaker & Associates Cart32 2.5 a
McMurtrey/Whitaker & Associates Cart32 2.6
McMurtrey/Whitaker & Associates Cart32 3.0
McMurtrey/Whitaker & Associates Cart32 3.1
McMurtrey/Whitaker & Associates Cart32 3.5 a Build 710
McMurtrey/Whitaker & Associates Cart32 3.5 a
McMurtrey/Whitaker & Associates Cart32 3.5  Build 619
McMurtrey/Whitaker & Associates Cart32 3.5
McMurtrey/Whitaker & Associates Cart32 4.4
详细描述
Cart32对用户提交上来表单中的隐藏字段值未做充分检查,攻击者可以任意修改表单中隐藏字段的值,比如价格字段,这可能会影响到通过Cart32系统售出商品的价格。

解决方案
厂商还未提供修补方案。

相关信息
whitehat2004@yahoo.com