XSS in php-stats - OWN
Ecco uno fra i più grandi bug xss che ho trovato, e che riguarda tutte le versioni di php-stats fino a quella odierna.
Il bug riguarda il file whois.php.
Infatti la variabile in GET IP non viene controllata correttamente.
Potete provare:
/phpstats/whois.php?IP=%22%3E%3Cscript%3Ealert(document.cookie);%3C/script%3E
Per risolvere io ho sostituito
$IP=trim(addslashes($_GET['IP']));con
$IP=trim(addslashes($_GET['IP'])); $IP=urlencode($IP);

31-12-1969 alle 18:33
[...] Dopo la mia segnalazione, guardate qui! [...]