CVE-2018-5405
L'appliance Quest Kace K1000 è vulnerabile all'iniezione JavaScript.
- Pubblicato
- 3 giu 2019
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- certcc
- Evidenza osservata
- 3 giu 2019
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:NBasso · prossimi 30 giorni
- Percentile
- 91,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il Quest Kace K1000 Appliance, versioni precedenti alla 9.0.270, consente a un utente autenticato con privilegi minimi e diritti 'User Console Only' di iniettare potenzialmente codice JavaScript arbitrario nella pagina dei ticket. L'esecuzione dello script potrebbe consentire a un utente malintenzionato del sistema di rubare i cookie di sessione di altri utenti, incluso l'Administrator, e di assumere il controllo della loro sessione. Ciò può essere ulteriormente sfruttato per lanciare altri attacchi. Il software inoltre non neutralizza o neutralizza in modo errato l'input controllabile dall'utente prima che venga inserito nell'output utilizzato come pagina web servita ad altri utenti. Il software non neutralizza o neutralizza in modo errato l'input controllabile dall'utente prima che venga inserito nell'output utilizzato come pagina web servita ad un altro utente. Un utente autenticato con diritti 'user console only' può iniettare JavaScript arbitrario, il che potrebbe comportare l'assunzione del controllo della sessione di altri utenti da parte di un attaccante, inclusa quella di un Administrator.
Fonti
1SlidingWindow · php · 3 giu 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.