CH azonosító
CH-13846Angol cím
McAfee ePolicy Orchestrator vulnerabilityFelfedezés dátuma
2017.01.16.Súlyosság
KözepesÉrintett rendszerek
McAfeeMicrosoft
Windows
ePolicy Orchestrator
Érintett verziók
McAfee ePolicy Orchestrator 5 (.1.0, .1.1, .1.2, .1.3)
Összefoglaló
A McAfee ePolicy Orchestrator közepes kockázati besorolású sérülékenysége vált ismertté, melyet kihasználva a támadó Cross Site Scripting (XSS) támadást hajthat végre. A sérülékenységeket kiküszöbölő megoldás már beszerezhető a gyártótól.
Leírás
A biztonsági hibát az okozza, hogy az ePolicy Orchestrator szolgáltatás nem megfelelően szűri a bemenetre érkező HTML kódokat. A távoli támadó a biztonsági rés kihasználásához ráveszi az áldozatot, hogy egy speciálisan megszerkesztett URL-t látogasson meg, amelyen rosszindulatú Java script fut. A sérülékenység sikeres kiaknázása lehetővé teheti a támadónak, hogy tetszőleges kódot futtasson a célrendszeren.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Cross Site Scripting (XSS/CSS)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: tools.cisco.com
Egyéb referencia: www.securitytracker.com
Gyártói referencia: kc.mcafee.com
CVE-2017-3902 - NVD CVE-2017-3902