Apache OFBiz Webslinger 元件 XSS

medium Nessus Plugin ID 59248

概要

遠端 web 應用程式存有一個跨網站指令碼弱點。

說明

遠端主機上主控的 Webslinger (隨附於 Apache OFBiz) 版本存有一個跨網站指令碼弱點。遠端攻擊者可藉由誘騙使用者要求特製的 URL 來惡意利用此弱點,從而導致任意指令碼執行。此版本的 OFBiz 據報還存有其他弱點,只是 Nessus 尚未針對這些問題進行測試。

解決方案

升級至 Apache OFBiz 10.04.02 或更新版本。

另請參閱

https://seclists.org/fulldisclosure/2012/Apr/172

Plugin 詳細資訊

嚴重性: Medium

ID: 59248

檔案名稱: ofbiz_webslinger_xss.nasl

版本: 1.9

類型: remote

已發布: 2012/5/23

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.0

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

弱點資訊

CPE: cpe:/a:apache:open_for_business_project

必要的 KB 項目: www/ofbiz/port

可輕鬆利用: No exploit is required

修補程式發佈日期: 2012/4/15

弱點發布日期: 2012/4/15

參考資訊

CVE: CVE-2012-1621

BID: 53023

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990