
CVE-2020-10128 - منتج SearchBlox قبل الإصدار V-9.2.1 معرّض لثغرة البرمجة النصية عبر المواقع المخزنة (Stored-Cross Site Scripting)
وصف المنتج: SearchBlox يبسّط البحث المؤسسي للمؤسسات المعقدة. توفر أدوات SearchBlox البديهية والذكية إعدادًا جاهزًا، وتشفيرًا آمنًا، وتكلفة ملكية إجمالية منخفضة. تعمل الحلول المدعومة بالذكاء الاصطناعي على تحسين كل خطوة من رحلة البحث لتحسين التفاعل بشكل كبير. SearchBlox هو الخيار السهل لقادة الخدمات المالية والرعاية الصحية والحكومة.
الوصف: SearchBlox قبل الإصدار 9.2.1 عرضة لثغرة Cross Site Scripting المخزّنة.
نوع الثغرة: Cross Site Scripting المخزّنة
تصنيف الخطورة: عالية
بائع المنتج: SearchBlox
قاعدة كود المنتج المتأثر: SearchBlox-9.2
المكوّن المتأثر: منتج SearchBlox بإصدار قبل 9.2.1 عرضة لثغرة البرمجة النصية عبر المواقع المخزّنة في معاملات إدخال متعددة من المستخدم. في منتجات SearchBlox، لا يتم تعقيم/التحقق من معاملات متعددة بشكل صحيح، مما يسمح للمهاجم بحقن JavaScript ضار.
نوع الهجوم: عن بُعد
تأثير الكشف عن المعلومات: نعم
نواقل الهجوم: لاستغلال هذه الثغرة، يجب على المهاجم إدخال حمولة XSS في معاملات ضعيفة متعددة. http:///searchblox/admin/main.jsp?menu1=adm
هل قام البائع بتأكيد الثغرة أو الاعتراف بها؟: نعم
المرجع: الإصدار 9.1 (searchblox.com) & الإصدار 9.2.1 (searchblox.com)
مؤلف الاستغلال: Amar Kaldate
اتصال: Amar Kaldate | LinkedIn