EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework sérülékenységek

CH azonosító

CH-8405

Angol cím

EMC RSA Archer GRC and EMC RSA Archer SmartSuite Framework Multiple Vulnerabilities

Felfedezés dátuma

2013.02.05.

Súlyosság

Alacsony

Érintett rendszerek

EMC
RSA Archer GRC
RSA Archer SmartSuite Framework

Érintett verziók

EMC RSA Archer GRC 5.x
EMC RSA Archer SmartSuite Framework 4.x

Összefoglaló

Az EMC RSA Archer GRC és EMC RSA Archer SmartSuite Framework több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, illetve a támadók cross-site scripting (XSS/CSS) és clickjacking támadásokat hajthatnak végre, és megkerülhetik a biztonsági szabályokat.

Leírás

  1. Az alkalmazás egy nem részletezett hibáját kihasználva tetszőleges fájlokat lehet feltölteni könyvtár bejárásos támadásokkal.
  2. A Silverlight egy nem részletezett hibáját kihasználva meg lehet kerülni a same-origin policy-t, és hitelesítés nélkül lehet cross-domain kéréseket végrehajtani.
  3. Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt visszakerülnének a felhasználókhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  4. Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy felhasználó clickjacking miatt rákattint egy speciálisan összeállított hivatkozásra.

A sérülékenységeket az 5.3 előtti verziókban jelentették.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-29944 – Mozilla Firefox ESR sérülékenysége
CVE-2024-29943 – Mozilla Firefox sérülékenysége
CVE-2024-28916 – Xbox Gaming Services sérülékenysége
CVE-2023-46808 – Ivanti Neurons for ITSM sérülékenysége
CVE-2024-2169 – UDP sérülékenysége
CVE-2023-41724 – Ivanti Standalone Sentry sérülékenysége
CVE-2024-27957 – Pie Register sérülékenysége
CVE-2024-25153 – Fortra FileCatalyst sérülékenysége
CVE-2024-21407 – Windows Hyper-V sérülékenysége
CVE-2024-21390 – Microsoft Authenticator sérülékenysége
Tovább a sérülékenységekhez »