Document Title:
===============
Notebooksbilliger Website - Persistent Web Vulnerability
Release Date:
=============
2011-09-07
Vulnerability Laboratory ID (VL-ID):
====================================
265
Product & Service Introduction:
===============================
Die Firma wurde im Jahr 1989 durch Arnd von Wedemeyer zunächst als Einzelunternehmen für die Entwicklung
von Software gegründet. Im Jahr 1996 erfolgte die Umfirmierung zur C&P Network Consulting GmbH. 2000
gründete das IT-Systemhaus für Geschäftskunden und öffentliche Auftraggeber eine Niederlassung in Karlsruhe.
2003 entstand eine weitere in Potsdam. 2001 war die Einrichtung eines Online-Shops für Notebooks unter der
Domain „www.notebooksbilliger.de“. Im November 2008 erfolgte die Umfirmierung zur „notebooksbilliger.de AG“.
(Copy of the Vendor Homepage: http://de.wikipedia.org/wiki/Notebooksbilliger.de)
Abstract Advisory Information:
==============================
A Vulnerability Lab Researcher discovered a persistent input validation vulnerability for notebooksbilliger.de Vendor Website.
Vulnerability Disclosure Timeline:
==================================
2011-09-06: Vendor Notification
2011-09-07: Vendor Response/Feedback
2011-09-08: Vendor Fix/Patch
2011-09-08: Public or Non-Public Disclosure
Discovery Status:
=================
Published
Exploitation Technique:
=======================
Remote
Severity Level:
===============
Medium
Technical Details & Description:
================================
A persistent input validation vulnerability is detected on notebooksbilliger vendor website forum.
The vulnerability allows an remote attacker to implement/inject malicious persistent script code over an input field on the web forum.
The successfully exploitation of the vulnerability allows an remote attacker to hijack customer sessions or can lead to malicous persistent
script code execution on vulnerable application modules.
Vulnerable Module(s):
[+] Forum Post Input Field
Affected:
[+] Last Post Field
Pictures:
../1.png
Proof of Concept (PoC):
=======================
The vulnerability can be exploited by low level user accounts on the application system. For demonstration or reproduce ...
PoC:
Letzter Beitrag: >