Menu

#213 Login potentiellement vulnérable au XSL injection

accepted
Groupe 3 (24)
5
2015-10-07
2015-10-01
JC Gauthier
No

Prérequis:
Avoir deux comptes actifs

Étapes à suivre:

  1. Aller à la page de login
  2. Enter le texte suivant dans le champs nom d'utilisateur (changer "gauj12@uqo.ca" pour le courriel de votre utilisateur):
    admin' and email = ''] | //user[email='gauj12@uqo.ca
  3. Entrer votre mot de passe

Résultat attendu:
Erreur de login

Résultat obtenu:
Connexion complétée avec succès.

Note: Bien que ceci ne prouve pas un problème d'usurpation d'identité, il permet de douter sur une vulnérabilité potentielle due à l'injection de XSL.

Discussion

  • Michal Iglewski

    Michal Iglewski - 2015-10-06
    • status: open --> accepted
     

Log in to post a comment.

MongoDB Logo MongoDB