Novell ZENworks Configuration Management sérülékenységek

CH azonosító

CH-9345

Angol cím

Novell ZENworks Configuration Management Control Center Multiple Vulnerabilities

Felfedezés dátuma

2013.06.03.

Súlyosság

Alacsony

Érintett rendszerek

Novell
ZENworks Configuration Management

Érintett verziók

Novell ZENworks Configuration Management 11.x

Összefoglaló

A Novell ZENworks Configuration Management több sérülékenységét jelentették, amiket kihasználva a támadók hamisításos (spoofing) és cross-site scripting (XSS/CSS) támadásokat hajthatnak végre.

Leírás

  1. Az “fwdToURL” paraméteren keresztül átadott bemeneti adat nem megfelelően van ellenőrizve, mielőtt a felhasználók átirányításában felhasználásra kerülne. Ezt kihasználva tetszőleges weboldalra lehet átirányítani a felhasználókat, ha azok megnyitnak egy speciálisan elkészített hivatkozást.
  2. A language paraméteren keresztül a Login.jsp részére átadott bemeneti adat nem megfelelően van megtisztítva a felhasználók számára történő visszaadás előtt. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
  3. Bizonyos nem részletezett bemeneti adat nem megfelelően van megtisztítva a felhasználók számára történő visszaadás előtt. Ezt kihasználva tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.

A sérülékenységeket az 11.2 verzióban jelentették, de más kiadások is érintettek lehetnek.

Megoldás

Telepítse a javítócsomagokat