NetAdmin IAM 系统(版本 4.0.30319)在端点 /BalloonSave.ashx 存在跨站脚本(XSS)漏洞,可以在 Content= 字段中注入恶意载荷。任何经过身份验证的用户都可以利用此漏洞,在所述端点的请求的 "Content" 字段中插入脚本。每当易受攻击的页面被刷新时,该脚本就会被执行。
| CVSS 向量 | 描述 |
|---|---|
| AV | N(网络) |
| AC | L(低) |
| PR | L(低) |
| UI | R(需要) |
| S | U(未改变) |
| C | H(高) |
| I | H(高) |
| A | N(无) |
https://netadmin.mysystem/BalloonSave.ashxContent=在供应商提供官方修复之前,建议:
有关此漏洞的更多详细信息或在实施缓解措施方面需要技术援助,请联系供应商的安全支持。