CVE-2009-3486
Juniper JUNOS 8.5R1.14 的 J-Web 接口中存在多个跨站脚本(XSS)漏洞,远程认证用户可通过 host 参数向(1)pinghost 程序或(2)traceroute 程序(二者均可通过 diagnose 程序访问)注入任意 Web 脚本或 HTML;或通过 probe-limit...
- 已发布
- 2009年9月30日
- 已更新
- 2024年9月17日
- 分配 CNA
- mitre
- 观察到的证据
- 2009年9月22日
初级CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:S/C:N/I:P/A:N低 · 未来 30 天
- 百分位
- 67.5%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Juniper JUNOS 8.5R1.14 的 J-Web 接口中存在多个跨站脚本(XSS)漏洞,远程认证用户可通过 host 参数向(1)pinghost 程序或(2)traceroute 程序(二者均可通过 diagnose 程序访问)注入任意 Web 脚本或 HTML;或通过 probe-limit 参数向(3)配置程序注入;或通过(4)wizard-ids 或(5)pager-new-identifier 参数在配置程序的 firewall-filters 操作中注入;(6)通过 cos-physical-interface-name 参数在配置程序的 cos-physical-interfaces-edit 操作中注入;或通过(7)wizard-args 或(8)wizard-ids 参数在配置程序的 snmp 操作中注入;(9)通过 username 或(10)fullname 参数在配置程序的 users 操作中注入;或通过(11)certname 或(12)certbody 参数在配置程序的 local-cert(即 https)操作中注入。
来源
2- Juniper Junos 8.5/9.0 J-Web Interface - '/diagnose' Multiple Cross-Site Scripting Vulnerabilities漏洞利用
Amir Azam · hardware · 2009年9月22日
Amir Azam · hardware · 2009年9月22日
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。