CVE-2017-6340
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) الإصدار 6.5 قبل CP 1746 لا يطهّر حقل اسم قالب rest/commonlog/report/template، مما يسمح لمستخدم...
- تم النشر
- 05/04/2017
- محدث
- 05/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 12/01/2017
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 88.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) الإصدار 6.5 قبل CP 1746 لا يطهّر حقل اسم قالب rest/commonlog/report/template، مما يسمح لمستخدم 'Reports Only' بحقن JavaScript ضار عند إنشاء تقرير جديد. إضافةً إلى ذلك، يطبّق IWSVA تحكمًا غير صحيح في الوصول يسمح لأي مستخدم بعيد موثّق (حتى بصلاحيات منخفضة مثل 'Auditor') بإنشاء التقارير أو تعديلها، وبالتالي استغلال ثغرة XSS هذه. ويتم تنفيذ JavaScript عندما يزور الضحايا صفحات التقارير أو auditlog.
المصادر
1- Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 SP2 - Multiple Vulnerabilitiesاستغلال
SlidingWindow · hardware · 12/01/2017
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.