CH azonosító
CH-10054Angol cím
Apache Roller Cross-Site Scripting and OGNL Expression Injection VulnerabilitiesFelfedezés dátuma
2013.11.26.Súlyosság
MagasÖsszefoglaló
Apache Roller sérülékenységét jelentettek.
Leírás
Apache Roller sérülékenységét jelentették, amelyet kihasználva a roszindulatú támadók cross-site scripting (XSS) támadásokkal a sérülékeny rendszert feltörhetik.
1. Bizonyos nem részletezett bemeneti kapcsolatban RSS / Atom feedek nem megfelelően ellenőrzöttek, mielőtt visszakerülnek a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjében az érintett oldalon.
2. Az átadott bemenet a “PAGETITLE“ GET paraméter / roller-ui/login.rol nincs megfelelően ellenőrizve mielőtt a OGNL (Object–grafikon Navigation Language) kifejezés kiértékelésre kerülne, ami kihasználható a szerver oldali objektumok módosítására.
A sérülékenységeket a 4.0.0 és 4.0.1-es verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Other (Egyéb)System access (Rendszer hozzáférés)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 55862
CVE-2013-4171 - NVD CVE-2013-4171
CVE-2013-4212 - NVD CVE-2013-4212