CH azonosító
CH-7860Angol cím
SolarWinds IP Address Manager "q" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2012.10.30.Súlyosság
AlacsonyÉrintett rendszerek
IP Address Manager (IPAM)SolarWinds
Érintett verziók
SolarWinds IP Address Manager (IPAM) 3.x
Összefoglaló
A SolarWinds IP Address Manager egy sérülékenységét jelentették, amit kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
A search.aspx részére a “q” paraméterrel átadott bemeneti adat nem megfelelően van megtisztítva a felhasználónak történő visszaadás előtt. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 3.0 verzióban jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
US-CERT 203844
CVE-2012-4939 - NVD CVE-2012-4939
SECUNIA 51120