CH azonosító
CH-12600Angol cím
OpenDocMan vulnerabilityFelfedezés dátuma
2015.09.09.Súlyosság
KözepesÖsszefoglaló
Az OpenDocMan esetében egy olyan sérülékenységre derült fény, amely XSS-alapú támadásokra adhat lehetőséget. Mindez pedig adatlopás és adatmanipuláció kockázatát veti fel.
Leírás
Az OpenDocMan kapcsán feltárt biztonsági rés egyes bemeneti paraméterek nem megfelelő ellenőrzésére, illetve a HTML kódok nem kellő szintű szűrésére vezethető vissza. Ennek következtében a támadók tetszőleges HTML és script kódokkal élhetnek vissza.
A sebezhetőség speciálisan szerkesztett “redirection” paraméter révén válhat kihasználhatóvá.
Megoldás
Az OpenDocMan 1.3.4-es verziója már nem tartalmazza a sebezhetőséget.
Támadás típusa
Cross Site Scripting (XSS/CSS)Information disclosure (Információ/adat szivárgás)
Input manipulation (Bemenet módosítás)
Manipulation of data
Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.opendocman.com
Egyéb referencia: isbk.hu
CVE-2015-5625 - NVD CVE-2015-5625