Összefoglaló
A Mono olyan sérülékenysége vált ismertté, melyet kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat tudnak végrehajtani.
Leírás
A query string által átadott bemeneti adat nincs megfelelően megtisztítva a “ProcessRequest()” függvényben (mcs/class/System.Web/System.Web/HttpForbiddenHandler.cs), mielőtt visszakerülne a felhasználóhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
A sérülékenységet a 2.6.7 verzióban jelentették, de korábbi kiadások is érintettek lehetnek.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 49838
Egyéb referencia: github.com
CVE-2012-3382 - NVD CVE-2012-3382