EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework sérülékenységek

CH azonosító

CH-8405

Angol cím

EMC RSA Archer GRC and EMC RSA Archer SmartSuite Framework Multiple Vulnerabilities

Felfedezés dátuma

2013.02.05.

Súlyosság

Alacsony

Érintett rendszerek

EMC
RSA Archer GRC
RSA Archer SmartSuite Framework

Érintett verziók

EMC RSA Archer GRC 5.x
EMC RSA Archer SmartSuite Framework 4.x

Összefoglaló

Az EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, illetve a támadók cross-site scripting (XSS/CSS) és clickjacking támadásokat hajthatnak végre, és megkerülhetik a biztonsági szabályokat.

Leírás

  1. Az alkalmazás egy nem részletezett hibáját kihasználva tetszőleges fájlokat lehet feltölteni könyvtár bejárásos támadásokkal.
  2. A Silverlight egy nem részletezett hibáját kihasználva meg lehet kerülni a same-origin policy-t, és hitelesítés nélkül lehet cross-domain kéréseket végrehajtani.
  3. Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt visszakerülnének a felhasználókhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  4. Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy felhasználó clickjacking miatt rákattint egy speciálisan összeállított hivatkozásra.

A sérülékenységeket az 5.3 előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra