CVE-2017-6340
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5, CP 1746 से पहले, rest/commonlog/report/template नाम फ़ील्ड को सैनिटाइज़ नहीं करता है, जो 'Reports Only'...
- प्रकाशित
- 5 अप्रैल 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 12 जन॰ 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 88.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5, CP 1746 से पहले, rest/commonlog/report/template नाम फ़ील्ड को सैनिटाइज़ नहीं करता है, जो 'Reports Only' उपयोगकर्ता को नई रिपोर्ट बनाते समय दुर्भावनापूर्ण JavaScript इंजेक्ट करने की अनुमति देता है। इसके अतिरिक्त, IWSVA गलत एक्सेस नियंत्रण लागू करता है जो किसी भी प्रमाणित, दूरस्थ उपयोगकर्ता (यहाँ तक कि 'Auditor' जैसे निम्न विशेषाधिकारों वाले) को रिपोर्ट बनाने या संशोधित करने की अनुमति देता है, और परिणामस्वरूप इस XSS भेद्यता का लाभ उठा सकता है। जब पीड़ित रिपोर्ट या auditlog पृष्ठों पर जाते हैं तो JavaScript निष्पादित होता है।
स्रोत
1- Trend Micro InterScan Web Security Virtual Appliance (IWSVA) 6.5 SP2 - Multiple Vulnerabilitiesएक्सप्लॉइट
SlidingWindow · hardware · 12 जन॰ 2017
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।