EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework sérülékenységek

CH azonosító

CH-8405

Angol cím

EMC RSA Archer GRC and EMC RSA Archer SmartSuite Framework Multiple Vulnerabilities

Felfedezés dátuma

2013.02.05.

Súlyosság

Alacsony

Érintett rendszerek

EMC
RSA Archer GRC
RSA Archer SmartSuite Framework

Érintett verziók

EMC RSA Archer GRC 5.x
EMC RSA Archer SmartSuite Framework 4.x

Összefoglaló

Az EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, illetve a támadók cross-site scripting (XSS/CSS) és clickjacking támadásokat hajthatnak végre, és megkerülhetik a biztonsági szabályokat.

Leírás

  1. Az alkalmazás egy nem részletezett hibáját kihasználva tetszőleges fájlokat lehet feltölteni könyvtár bejárásos támadásokkal.
  2. A Silverlight egy nem részletezett hibáját kihasználva meg lehet kerülni a same-origin policy-t, és hitelesítés nélkül lehet cross-domain kéréseket végrehajtani.
  3. Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt visszakerülnének a felhasználókhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  4. Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy felhasználó clickjacking miatt rákattint egy speciálisan összeállított hivatkozásra.

A sérülékenységeket az 5.3 előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
CVE-2026-21858 – n8n Unauthenticated File Access via Improper Webhook Request Handling sérülékenység
CVE-2025-37164 – Hewlett Packard Enterprise OneView Code Injection sérülékenység
CVE-2009-0556 – Microsoft Office PowerPoint Code Injection sérülékenység
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
Tovább a sérülékenységekhez »