Összefoglaló
Több sérülékenységet találtak a Nagios XI-ben, amelyeket kihasználva a támadók cross-site request forgery (XSRF/CSRF) és cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
- Az alkalmazás lehetővé teszi a felhasználók számára, hogy bizonyos műveleteket hajtsanak végre HTTP kéréseken keresztül anélkül, hogy megfelelően ellenőrizné a kéréseket. Ez kihasználható például az adminisztrátor jelszavának módosítására, amennyiben az adminisztrátor meglátogat egy rosszindulatú weboldalt.
A sérülékenységet a 2009R1.2B verzióban jelentették. Más verziók is érintettek lehetnek.
- Nem részletezett bevtiteli adat nincs megfelelően megtisztítva, mielőtt visszakerüle a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 2009R2.1C előtti kiadásokban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: ngenuity-is.com
SECUNIA 40918