Összefoglaló
Két sérülékenységet jelentettek a Cisco IOS rendszerben, amelyet kihasználva támadók XSS támadásokat indíthatnak.
Leírás
Két sérülékenységet jelentettek a Cisco IOS rendszerben, amelyet kihasználva támadók XSS támadásokat indíthatnak.
- A Cisco IOS HTTP szerverben a “ping” parancsnak paraméterként átadott érték nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód végrehajtására a felhasználó böngészőjében az érintett oldal vonatkozásában.
- A Cisco IOS HTTP szerverben egy meghatározhatatlan paraméterhez tartozó bemenet nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód végrehajtására a felhasználó böngészőjében az érintett oldal vonatkozásában.
A sérülékenységek kihasználásához elengedhetetlen, hogy a HTTP szerver vagy a Secure server be legyen kapcsolva.
A sérülékenységeket egyes 12.0, 12.1, 12.2, 12.3, és a 12.4 alapú IOS-ekben jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: jvn.jp
Egyéb referencia: www.procheckup.com
SECUNIA 33461
CVE-2008-3821 - NVD CVE-2008-3821
Gyártói referencia: www.cisco.com