CH azonosító
CH-8405Angol cím
EMC RSA Archer GRC and EMC RSA Archer SmartSuite Framework Multiple VulnerabilitiesFelfedezés dátuma
2013.02.05.Súlyosság
AlacsonyÉrintett rendszerek
EMCRSA Archer GRC
RSA Archer SmartSuite Framework
Érintett verziók
EMC RSA Archer GRC 5.x
EMC RSA Archer SmartSuite Framework 4.x
Összefoglaló
Az EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, illetve a támadók cross-site scripting (XSS/CSS) és clickjacking támadásokat hajthatnak végre, és megkerülhetik a biztonsági szabályokat.
Leírás
- Az alkalmazás egy nem részletezett hibáját kihasználva tetszőleges fájlokat lehet feltölteni könyvtár bejárásos támadásokkal.
- A Silverlight egy nem részletezett hibáját kihasználva meg lehet kerülni a same-origin policy-t, és hitelesítés nélkül lehet cross-domain kéréseket végrehajtani.
- Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt visszakerülnének a felhasználókhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
- Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy felhasználó clickjacking miatt rákattint egy speciálisan összeállított hivatkozásra.
A sérülékenységeket az 5.3 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Unspecified (Nem részletezett)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 52102
SECUNIA 52067
CVE-2012-1064 - NVD CVE-2012-1064
CVE-2012-2292 - NVD CVE-2012-2292
CVE-2012-2293 - NVD CVE-2012-2293
CVE-2012-2294 - NVD CVE-2012-2294
Egyéb referencia: seclists.org