
CVE-2020-10128 - SearchBlox product before V-9.2.1 is vulnerable to Stored-Cross Site Scripting
Описание продукта: SearchBlox упрощает корпоративный поиск для сложных организаций. Интуитивно понятные и интеллектуальные инструменты SearchBlox обеспечивают готовую настройку, безопасное шифрование и низкую совокупную стоимость владения. Решения на основе искусственного интеллекта оптимизируют каждый этап поискового пути, значительно повышая вовлеченность. SearchBlox — это простой выбор для лидеров в сфере финансовых услуг, здравоохранения и государственного управления.
Описание: SearchBlox до версии 9.2.1 уязвим для хранимого межсайтового скриптинга.
Тип уязвимости: Хранимый межсайтовый скриптинг
Оценка серьезности: Высокая
Производитель продукта: SearchBlox
База кода затронутого продукта: SearchBlox-9.2
Затронутый компонент: Продукт SearchBlox версии ниже 9.2.1 уязвим для хранимого межсайтового скриптинга во множестве параметров ввода пользователя. В продуктах SearchBlox несколько параметров не очищаются/не проверяются должным образом, что позволяет злоумышленнику внедрить вредоносный JavaScript.
Тип атаки: Удаленная
Раскрытие информации о воздействии: Да
Векторы атаки: Чтобы воспользоваться этой уязвимостью, злоумышленник должен ввести XSS-полезную нагрузку в нескольких уязвимых параметрах. http:///searchblox/admin/main.jsp?menu1=adm
Подтвердил ли производитель уязвимость?: Да
Ссылка: Версия 9.1 (searchblox.com) и Версия 9.2.1 (searchblox.com)
Автор эксплойта: Amar Kaldate
Контакт: Amar Kaldate | LinkedIn