Document Title: =============== Parallels Plesk v9.0.2b - Cross Site Scripting Vulnerability Release Date: ============= 2011-06-12 Vulnerability Laboratory ID (VL-ID): ==================================== 153 Product & Service Introduction: =============================== Parallels Plesk Panel ist das führende Control Panel zur Hosting-Automatisierung auf dem Markt. Parallels Plesk Panel ist benutzerfreundlich und bietet zahlreiche Login-Rollen für alle Anwender. Nutzen Sie es, um Ihr Hosting-Geschäft in kürzester Zeit startklar zu machen. Beseitigen Sie die Schwierigkeiten bei der Verwaltung von Servern. Parallels Plesk Panel bietet eine leicht zu erlernende Oberfläche und behält das einfache Look and Feel bei. Die Navigation im Panel ist einfach und erlaubt Ihnen, die mühsamsten Aufgaben schell und effizient zu finden und zu erledigen. (Copy of the Vendor Homepage http://www.parallels.com/de/products/plesk/) Abstract Advisory Information: ============================== Vulnerability Lab Team discovered a Cross-Site-Scripting Vulnerability on Plesk. A remote attacker or local privileged user account can implement malicious persistent script code over the update function url/path. Vulnerability Disclosure Timeline: ================================== 2010-03-02: Vendor Notification 2010-04-19: Vendor Response/Feedback 2010-05-02: Vendor Fix/Patch 2010-06-08: Public or Non-Public Disclosure Discovery Status: ================= Published Affected Product(s): ==================== Exploitation Technique: ======================= Remote Severity Level: =============== Medium Technical Details & Description: ================================ A persistent cross site scripting vulnerability is detected on Plesk 9.0.2b. The vulnerability allows an remote attacker or local privileged user account to implement persistent malicious script codes. Vulnerable Module(s): Plesk Control Panel Updater Pictures: http://img41.imageshack.us/img41/2289/plesk.png Proof of Concept (PoC): ======================= The vulnerability can be exploited by remote attacker with user inter-action or by local privileged user accounts on plesk. For demonstration or reproduce ... Location: Plesk Control Panel Updater - Benachrichtigungseinstellungen Example: >\"