CVE-2016-9834
एक XSS भेद्यता दूरस्थ हमलावरों को Sophos Cyberoam फ़ायरवॉल उपकरणों के भेद्य इंस्टॉलेशन पर 10.6.4 तक के फ़र्मवेयर के साथ मनमाना क्लाइंट-साइड स्क्रिप्ट निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की...
- प्रकाशित
- 7 जून 2017
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 25 मई 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 87.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
एक XSS भेद्यता दूरस्थ हमलावरों को Sophos Cyberoam फ़ायरवॉल उपकरणों के भेद्य इंस्टॉलेशन पर 10.6.4 तक के फ़र्मवेयर के साथ मनमाना क्लाइंट-साइड स्क्रिप्ट निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, क्योंकि लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ पर जाना होगा या एक दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष "LiveConnectionDetail.jsp" एप्लिकेशन के अनुरोध को संभालने में मौजूद है। GET पैरामीटर "applicationname" और "username" को ठीक से सैनिटाइज़ नहीं किया गया है, जिससे एक हमलावर पृष्ठ में मनमाना JavaScript इंजेक्ट कर सकता है। इसका दुरुपयोग एक हमलावर द्वारा उपयोगकर्ता पर क्रॉस-साइट स्क्रिप्टिंग हमला करने के लिए किया जा सकता है। एक भेद्य URI है /corporate/webpages/trafficdiscovery/LiveConnectionDetail.jsp।
स्रोत
1- Sophos Cyberoam - Cross-site scriptingएक्सप्लॉइट
Bhadresh Patel · hardware · 25 मई 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।