
ثغرة XSS في Rittal
التطبيق: Rittal CMC PU III Web management
الأجهزة: CMC PU III 7030.000
مراجعة البرنامج: V3.11.00_2
مراجعة العتاد: V3.00
نوع الهجوم: XSS مخزَّن
الحل: تحديث إلى مراجعة البرنامج V3.17.10 أو أحدث
الملخص: يفشل تطبيق الويب في تنظيف إدخال المستخدم عند تكوين الحوار الخاص بالمستخدمين الأمنيين وعلامة التبويب "مهمة". يتيح ذلك للمهاجم حقن HTML أو محتوى يتم تفسيره بواسطة المتصفح في تطبيق الويب. في هذه الحالة، سيتم عرض XSS الخاص بتكوين المستخدم عند إجراء المصادقة وأيضاً في السجلات. كما سيتم تفسير XSS الخاص بالمهمة في قسم السجلات. ومن المثير للاهتمام ملاحظة أن كلا XSS سيظلان مستمرين في السجلات حتى يتم حذفها، حتى إذا تم تغيير قيم الإدخال الضارة إلى قيم صحيحة. يتطلب الاستغلال الناجح الوصول إلى واجهة الإدارة عبر الويب باستخدام جلسة صالحة أو مختطفة.
الجدول الزمني: