CVE-2018-5405
Die Quest Kace K1000 Appliance ist anfällig für JavaScript-Injection.
- Veröffentlicht
- 03.06.2019
- Aktualisiert
- 05.08.2024
- CNA zuweisen
- certcc
- Beweise beobachtet
- 03.06.2019
Primäres CVSS
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NNiedrig · nächste 30 Tage
- Perzentil
- 91,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Quest Kace K1000 Appliance in Versionen vor 9.0.270 erlaubt einem authentifizierten Benutzer mit minimalen Rechten ('User Console Only') potenziell, beliebigen JavaScript-Code auf der Ticketseite zu injizieren. Die Skriptausführung könnte es einem böswilligen Benutzer des Systems ermöglichen, Sitzungscookies anderer Benutzer, einschließlich des Administrators, zu stehlen und deren Sitzung zu übernehmen. Dies kann weiter ausgenutzt werden, um andere Angriffe zu starten. Die Software neutralisiert benutzerkontrollierte Eingaben außerdem nicht oder neutralisiert sie nicht korrekt, bevor sie in eine Ausgabe eingefügt wird, die als Webseite verwendet und anderen Benutzern ausgeliefert wird. Die Software neutralisiert benutzerkontrollierte Eingaben nicht oder neutralisiert sie nicht korrekt, bevor sie in eine Ausgabe eingefügt wird, die als Webseite verwendet und einem anderen Benutzer ausgeliefert wird. Ein authentifizierter Benutzer mit 'User Console Only'-Rechten kann beliebiges JavaScript injizieren, was dazu führen könnte, dass ein Angreifer die Sitzung anderer Benutzer übernimmt, einschließlich der eines Administrators.
Quellen
1SlidingWindow · php · 03.06.2019
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.