SecurityCenter devform.php message 參數 XSS

medium Nessus Plugin ID 70216

概要

遠端 Web 伺服器中的一個 PHP 指令碼受到一個跨網站指令碼弱點的影響。

說明

遠端主機上安裝的 Tenable Network Security SecurityCenter 版本中有 'devform.php' 指令碼。此 PHP 指令碼受到一個跨網站指令碼弱點影響,這是因為應用程式未正確驗證使用者對 'message' 參數提供的輸入所致。攻擊者可利用此問題,將任意 HTML 和指令碼插入使用者的瀏覽器,以便在受影響網站的安全性環境中執行。

解決方案

移除 'devform.php' 指令碼或限制該指令碼的存取。

另請參閱

https://www.tenable.com/security/tns-2013-01

Plugin 詳細資訊

嚴重性: Medium

ID: 70216

檔案名稱: sc4_devform_xss.nasl

版本: 1.8

類型: remote

已發布: 2013/9/30

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.0

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.7

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

弱點資訊

CPE: cpe:/a:tenable:security_center

必要的 KB 項目: www/PHP

可輕鬆利用: No exploit is required

由 Nessus 利用: true

弱點發布日期: 2013/9/23

參考資訊

CVE: CVE-2013-5911

BID: 62609

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990