VMware vCenter Update Manager XSS

medium Nessus Plugin ID 47897

概要

遠端 Web 伺服器存有跨網站指令碼弱點。

說明

遠端主機上執行的 VMware vCenter Update Manager 版本存有跨網站指令碼弱點。這是由於基礎 web 伺服器 Jetty 中的錯誤所致。Jetty 顯示目錄清單時,可以在頁面中插入任意文字。

遠端攻擊者可誘騙使用者提出惡意製作的要求來利用此弱點,藉此執行任意指令碼。

此版本的 Update Manager 可能還有目錄遊走弱點,只是 Nessus 未察覺該弱點。

解決方案

套用 VMware 的公告中提及的更新。

另請參閱

http://jira.codehaus.org/browse/JETTY-1004

https://www.vmware.com/security/advisories/VMSA-2010-0012.html

http://www.nessus.org/u?a71f3067

Plugin 詳細資訊

嚴重性: Medium

ID: 47897

檔案名稱: vmware_vcenter_update_mgr_xss.nasl

版本: 1.12

類型: remote

已發布: 2010/7/29

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.6

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

弱點資訊

CPE: cpe:/a:vmware:vcenter_update_manager, cpe:/a:mortbay:jetty

必要的 KB 項目: www/jetty

排除在外的 KB 項目: Settings/disable_cgi_scanning

可輕鬆利用: No exploit is required

修補程式發佈日期: 2010/7/19

弱點發布日期: 2009/4/28

可惡意利用

Core Impact

參考資訊

CVE: CVE-2009-1524

BID: 34800

CWE: 79

CERT: 402580

Secunia: 40577

VMSA: 2010-0012