CH azonosító
CH-4391Angol cím
Tembria Server Monitor Cross-Site Scripting and Credentials Disclosure VulnerabilitiesFelfedezés dátuma
2011.02.16.Súlyosság
AlacsonyÖsszefoglaló
A Tembria Server Monitor olyan sérülékenységeit jelentették, amelyeket rosszindulatú helyi felhasználók kihasználhatnak érzékeny információk megszerzésére, a támadók pedig cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
- Az event-history.asp, admin-history.asp, device-views.asp és a monitor-views.asp “siteid” és “type” paramétereinek átadott bemeneti adatok, a dashboard-view.asp, device-events.asp, device-finder.asp, device-list.asp, device-monitors.asp, logbook.asp, monitor-events.asp, reports-config-by-device.asp, monitor-list.asp, reports-config-by-monitor.asp, reports-list.asp és a reports-monitoring-queue.asp “siteid” paraméterének átadott bemeneti adat, a device-list.asp, site-list.asp és a monitor-list.asp “action” paraméterének átadott bemeneti adat, a dashboard-view.asp “id” paraméterének átadott bemeneti adat, a device-list.asp, monitor-list.asp és a reports-list.asp “sel” paraméterének átadott bemeneti adat, a device-events.asp és device-monitors.asp “dn” paraméterének átadott bemeneti adat, valamint a device-finder.asp “submit” paraméterének átadott bemeneti adat ellenőrzése nem megfelelő a felhasználóknak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód lefuttatására, mialatt a felhasználó az érintett oldalon böngészik.
- Az alkalmazás installáló könyvtárban bizonyos fájlokban tárolt felhasználó nevek és jelszavak védelmére alkalmazott egyszerű titkosítású helyettesítő karakterek hibás használata lehetővé teszi, hogy a helyi felhasználók hozzáférést szerezzenek az egyszerű szöveg alapú tanúsítványokhoz.
A sérülékenységeket a 6.0.4 Build 2229 verzióban jelentették. Más verziók is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Crypthographical (Titkosítás)Information disclosure (Információ/adat szivárgás)
Input manipulation (Bemenet módosítás)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.solutionary.com
Egyéb referencia: www.solutionary.com
SECUNIA 43355