Összefoglaló
A Xerox DocuShare sérülékenységét jelentették, melyet kihasználva rosszindulatú támadók cross-site scripting támadást indíthatnak.
Leírás
A Xerox DocuShare sérülékenységét jelentették, melyet rosszindulatú támadók cross-site scripting támadásokra használhatnak.
Az URL-en keresztül küldött bevitel (pl. dsdn/dsweb/SearchResults/ vagy odsdn/dsweb/Services/) nincs megfelelően megtisztítva, mielőtt visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód végrehajtására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
Megoldás
A sebezhetőség alábbi módon történő javítása eltávolítja a “Location” mezőt a DocuShare oldalakról.
- Amennyiben a <ds_home>ambertemplate<locale>local könyvtár (<ds_home>/amber/template/<locale>/local Solaris és Linux esetén) még nem létezik, hozza létre!
- Ha van már egy dslib.vdf fájl a local könyvtárban, akkor készítsen róla biztonsági másolatot, és használja azt a következő lépésekben!
- Másolja a <ds_home>ambertemplate<locale>systemdslib.vdf fájlt (<ds_home>/amber/template/<locale>/system/dslib.vdf Solaris és Linux esetén) a local könyvtárba!
- Egy szövegszerkesztővel nyissa meg az újonnan a local könyvtárba másolt dslib.vdf fájlt!
-
Keressen rá a következő szövegrészletre:
<define id=”breadcrumbs”> -
Törölje az összes szöveget közte és az alábbi részlet között:
</define> - Mentse el a fájlt!
- Jelentkezzen be adminisztrátorként a DocuShare-be!
- A DocuShare webfelületen menjen a Admin Home, Site Management, Site Configuration menübe!
- Az oldalon engedélyezze a “Block unsafe HTML markup in object property displays” opciót!
- Ha az oldalon a “Enable Dynamic VDF Update” opció már be van kapcsolva, akkor nem kell újraindítani a DocuShare-t. Ha nincsen, akkor viszont újra kell indítani, hogy a dslib.vdf fájl módosítását a rendszer biztosan tudomásul vegye.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 30426
Gyártói referencia: docushare.xerox.com
Egyéb referencia: archives.neohapsis.com