Tembria Server Monitor cross-site scripting és tanúsítvány közzétételi sérülékenységek

CH azonosító

CH-4391

Angol cím

Tembria Server Monitor Cross-Site Scripting and Credentials Disclosure Vulnerabilities

Felfedezés dátuma

2011.02.16.

Súlyosság

Alacsony

Érintett rendszerek

Server Monitor
Tembria

Érintett verziók

Tembria Server Monitor 6.x

Összefoglaló

A Tembria Server Monitor olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználhatnak érzékeny információk megszerzésére, a támadók pedig cross-site scripting (XSS/CSS) támadásokat indíthatnak.

Leírás

  1. Az event-history.asp, admin-history.asp, device-views.asp és a monitor-views.asp “siteid” és “type” paramétereinek átadott bemeneti adatok, a dashboard-view.asp, device-events.asp, device-finder.asp, device-list.asp, device-monitors.asp, logbook.asp, monitor-events.asp, reports-config-by-device.asp, monitor-list.asp, reports-config-by-monitor.asp, reports-list.asp és a reports-monitoring-queue.asp “siteid” paraméterének átadott bemeneti adat, a device-list.asp, site-list.asp és a monitor-list.asp “action” paraméterének átadott bemeneti adat, a dashboard-view.asp “id” paraméterének átadott bemeneti adat, a device-list.asp, monitor-list.asp és a reports-list.asp “sel” paraméterének átadott bemeneti adat, a device-events.asp és device-monitors.asp “dn” paraméterének átadott bemeneti adat, valamint a device-finder.asp “submit” paraméterének átadott bemeneti adat ellenőrzése nem megfelelő a felhasználóknak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód lefuttatására, mialatt a felhasználó az érintett oldalon böngészik.
  2.  Az alkalmazás installáló könyvtárban bizonyos fájlokban tárolt felhasználó nevek és jelszavak védelmére alkalmazott egyszerű titkosítású helyettesítő karakterek hibás használata lehetővé teszi, hogy a helyi felhasználók hozzáférést szerezzenek az egyszerű szöveg alapú tanúsítványokhoz.

A sérülékenységeket a 6.0.4 Build 2229 verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
CVE-2025-59808 – Fortinet FortiSOAR sérülékenysége
Tovább a sérülékenységekhez »