CH azonosító
CH-8054Angol cím
ManageEngine AssetExplorer Asset Data Script Insertion VulnerabilitiesFelfedezés dátuma
2012.12.06.Súlyosság
AlacsonyÖsszefoglaló
A ManageEngine AssetExplorer olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak script beszúrásos (script insertion) támadások kezdeményezésére.
Leírás
Bizonyos eszköz adatokkal átadott bemenet nem kerül megfelelően ellenőrzésre, mielőtt a felhasználó részére visszaküldésre kerülne.
Ez kihasználható az érintett oldalt megtekintő felhasználó böngészőjének munkamenetében történő tetszőleges HTML és script kód futtatására, amikor a rosszindulatú adat megtekintésre kerül.
A sérülékenységeket az 5.6.0 build 5610 és megelőző verziókban ismerték fel.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.manageengine.com
SECUNIA 51367
Egyéb referencia: www.kb.cert.org
CVE-2012-5956 - NVD CVE-2012-5956