CH azonosító
CH-11297Angol cím
Transform Foundation Server Multiple Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2014.06.15.Súlyosság
AlacsonyÉrintett rendszerek
Transform Foundation ServerÉrintett verziók
Transform Foundation Server 4.x
Transform Foundation Server 5.x
Összefoglaló
A Transform Foundation Server sérülékenysége vált ismertté, melyet kihasználva a támadók CSS támadást hajthatnak végre.
Leírás
- A “pn” get paraméter bemenete (transformcontentcenter/index.fsp/document.pdf) a felhasználóhoz való visszaérkezés előtt nincsenek megfelelően ellenőrizve. Ezt kihasználva a felhasználó böngészőjének munkamenetében tetszőleges HTML és script kód futtatható.
- A “db” és “referer” post paraméterek bemenete (transformcontentcenter/index.fsp/index.fsp) a felhasználóhoz való visszaérkezés előtt nincsenek megfelelően ellenőrizve. Ezt kihasználva a felhasználó böngészőjének munkamenetében tetszőleges HTML és script kód futtatható.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Cross Site Scripting (XSS/CSS)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)