Zoho ManageEngine Firewall Analyzer 7.2 /fw/index2.do url 跨站点脚本漏洞

CVE编号

CVE-2012-4891

利用情况

暂无

补丁情况

N/A

披露时间

2012-09-11
漏洞描述
ManageEngine Firewall Analyzer是一个基于web的防火墙日志分析工具,它能收集、关联分析和汇报整个企业范围内的防火墙、proxy伺服器和Radius伺服器上的日志。 ManageEngine Firewall Analyzer存在跨站脚本漏洞。由于通过"subTab"参数传递至fw/createAnomaly.do, "url"参数传递至fw/mindex.do, "url"和"tab"参数传递至fw/index2.do, 和"port"参数传递至fw/syslogViewer.do的输入,在被返回至用户之前未能正确过滤,攻击者可以利用漏洞在受影响的站点上下文的用户浏览器会话中执行任意HTML和脚本代码。
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 manageengine firewall_analyzer 7.2 -
CVSS3评分
4.3
  • 攻击路径
    网络
  • 攻击复杂度
    N/A
  • 权限要求
  • 影响范围
    N/A
  • 用户交互
    需要
  • 可用性
  • 保密性
  • 完整性
    部分地
CWE-ID 漏洞类型
CWE-79 在Web页面生成时对输入的转义处理不恰当(跨站脚本)
阿里云安全产品覆盖情况