EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework sérülékenységek

CH azonosító

CH-8405

Angol cím

EMC RSA Archer GRC and EMC RSA Archer SmartSuite Framework Multiple Vulnerabilities

Felfedezés dátuma

2013.02.05.

Súlyosság

Alacsony

Érintett rendszerek

EMC
RSA Archer GRC
RSA Archer SmartSuite Framework

Érintett verziók

EMC RSA Archer GRC 5.x
EMC RSA Archer SmartSuite Framework 4.x

Összefoglaló

Az EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, illetve a támadók cross-site scripting (XSS/CSS) és clickjacking támadásokat hajthatnak végre, és megkerülhetik a biztonsági szabályokat.

Leírás

  1. Az alkalmazás egy nem részletezett hibáját kihasználva tetszőleges fájlokat lehet feltölteni könyvtár bejárásos támadásokkal.
  2. A Silverlight egy nem részletezett hibáját kihasználva meg lehet kerülni a same-origin policy-t, és hitelesítés nélkül lehet cross-domain kéréseket végrehajtani.
  3. Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt visszakerülnének a felhasználókhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  4. Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy felhasználó clickjacking miatt rákattint egy speciálisan összeállított hivatkozásra.

A sérülékenységeket az 5.3 előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
CVE-2025-59808 – Fortinet FortiSOAR sérülékenysége
CVE-2025-59719 – Fortinet FortiWeb sérülékenysége
CVE-2025-59718 – Fortinet Multiple Products Improper Verification of Cryptographic Signature sérülékenység
Tovább a sérülékenységekhez »