TIBCO Managed File Transfer termékek cross-site scripting és munkamenet rögzítés sérülékenységei

CH azonosító

CH-5553

Angol cím

TIBCO Managed File Transfer Products Cross-Site Scripting and Session Fixation Vulnerabilities

Felfedezés dátuma

2011.09.13.

Súlyosság

Alacsony

Érintett rendszerek

Managed File Transfer Command Center
Managed File Transfer Internet Server
Slingshot
TIBCO

Érintett verziók

TIBCO Managed File Transfer Command Center 7.x
TIBCO Managed File Transfer Internet Server 7.x
TIBCO Slingshot 1.x

Összefoglaló

A TIBCO Managed File Transfer termékek sérülékenységei váltak ismertté, amelyeket kihasználva a támadók cross-site scripting (CSS/XSS) és munkamenet rögzítés (session fixation) támadásokat hajthatnak végre.

Leírás

  1. Bizonyos, nem részleteztt bemeneti adat nincs megfelelően megtisztítva, mielőtt visszaadásra kerülne. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
  2. A munkamenetek kezelésében jelentkező hibát kihasználva felhasználható egy másik felhasználó munkamenete, ha egy speciálisan kialakított hivatkozás meglátogatása után jelentkezik be.

A sérülékenységek a következő termékeket érintik:

  • TIBCO Managed File Transfer Internet Server 7.1.0 és korábbi verziók
  • TIBCO Managed File Transfer Command Center 7.1.0 és korábbi verziók
  • TIBCO Slingshot 1.8.0 és korábbi verziók

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2026-20127 – Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass sérülékenység
CVE-2022-20775 – Cisco SD-WAN Path Traversal sérülékenység
CVE-2026-21241 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenység
CVE-2025-40540 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenység
CVE-2025-40539 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenysége
CVE-2025-40538 – SolarWinds Serv-U Broken Access Control Remote Code Execution sérülékenysége
CVE-2026-25108 – Soliton Systems K.K FileZen OS Command Injection sérülékenység
CVE-2025-68461 – RoundCube Webmail Cross-site Scripting sérülékenység
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
Tovább a sérülékenységekhez »