ManageEngine Firewall Analyzer 多個 XSS

medium Nessus Plugin ID 90445

Synopsis

遠端 Web 伺服器主控的一個應用程式受到多個跨網站指令碼弱點影響。

描述

遠端 Web 伺服器上執行的 ManageEngine Firewall Analyzer 受到多個跨網站指令碼 (XSS) 弱點影響,這是因為不當驗證使用者提供的輸入所導致。遠端攻擊者可惡意利用這些弱點,在使用者的瀏覽器工作階段中執行任意指令碼。下列指令碼中存在 XSS 弱點:

- /addDevCrd.nms
- /createAnomaly.nms
- /createProfile.do
- /customizeReportAction.nms
- /fw/addbookmark.do
- /fw/createProfile.do
- /fw/editUserFormPage.do
- /fw/graphs
- /fw/index2.do
- /fw/mindex.do
- /fw/reportFilter.do
- /fw/ResolveDNSConfig.nms
- /ResolveDNSConfig.nms
- /searchAction.do
- /uniquereport.do
- /userIPConfig.nms
- /viewListPageAction.nms

請注意,Nessus 只試過在 viewListPageAction.nms 指令碼中惡意利用 XSS 弱點。另請注意還存在一個 SQL 插入弱點,但是 Nessus 尚未針對此弱點進行測試。

解決方案

升級至 ManageEngine Firewall Analyzer 12.0 版。

另請參閱

http://www.nessus.org/u?1e40ddf8

Plugin 詳細資訊

嚴重性: Medium

ID: 90445

檔案名稱: manageengine_firewall_analyzer_pre12_multiple_xss.nasl

版本: 1.5

類型: remote

已發布: 2016/4/13

已更新: 2018/8/8

風險資訊

CVSS v2

風險因素: Medium

基本分數: 4.3

時間分數: 3.7

媒介: AV:N/AC:M/Au:N/C:N/I:P/A:N

時間媒介: E:H/RL:OF/RC:C

弱點資訊

CPE: x-cpe:/a:zohocorp:manageengine_firewall_analyzer

必要的 KB 項目: installed_sw/ManageEngine Firewall Analyzer

可被惡意程式利用: true

可輕鬆利用: Exploits are available

由 Nessus 利用: true

修補程式發佈日期: 2016/2/23

弱點發布日期: 2016/2/19

參考資訊

EDB-ID: 39477