CH azonosító
CH-14198Angol cím
Cacti vulnerabilityFelfedezés dátuma
2017.08.17.Súlyosság
AlacsonyÖsszefoglaló
A Cacti sérülékenységét jelentették, amelyet kihasználva XSS támadás hajtható végre.
Leírás
A spikekill.php szkript nem megfelelően szűri a felhasználó által – a method paraméteren keresztül – megadott HTML kódot. A támadó ezt kihasználva a megcélzott felhasználó böngészője által tetszőleges szkriptet futtathat. A kód a Cacti szoftvert futtató weboldalon, annak biztonsági környezetében fut le.
A hiba az alábbi verzióban került javításra: 1.1.18
Megoldás
Frissítsen a legújabb verzióraMegoldás
Frissítsen az 1.1.18, illetve újabb verzióra.
Támadás típusa
Cross Site Scripting (XSS/CSS)Information disclosure (Információ/adat szivárgás)
Input Validation
execute arbitrary code
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: github.com
Gyártói referencia: www.cacti.net
Egyéb referencia: www.securitytracker.com
CVE-2017-12927 - NVD CVE-2017-12927