CH azonosító
CH-8055Angol cím
ManageEngine MSP Center Plus Cross-Site Scripting and Cross-Site Request Forgery VulnerabilitiesFelfedezés dátuma
2012.12.06.Súlyosság
AlacsonyÉrintett rendszerek
ManageEngine MSP Center PlusZOHO
Érintett verziók
ManageEngine MSP Center Plus 9.x
Összefoglaló
A ManageEngine MSP Center Plus olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak cross-site scripting (XSS/CSS) és cross-site request forgery (XSRF/CSRF) támadások kezdeményezésére.
Leírás
- Az alkalmazás megenged a felhasználóknak bizonyos HTTP kérések érvényesség ellenőrzése nélkül történő cselekedetek végrehajtását. Ez kihasználható egy adminisztrátor felhasználó hozzáadására, amennyiben egy bejelentkezett felhasználó meglátogat egy rosszindulatú weboldalt.
- A “SearchTerm” POST paraméterrel a devices/Search.do-nak átadott bemeneti adat nem kerül megfelelően ellenőrzésre, mielőtt a felhasználó részére visszaküldésre kerülne. Ez kihasználható az érintett oldalt megtekintő felhasználó böngészőjének munkamenetében történő tetszőleges HTML és script kód futtatására.
A sérülékenységeket a 9 build 9011 verzióban ismerték fel, de más verziók is érintettek lehetnek.
Megoldás
IsmeretlenMegoldás
A sérülékenységekre jelenleg nincs hivatalos megoldás.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 51450
Egyéb referencia: www.redacted.co.nz