跳至主內容

Splunk Web 輸入驗證漏洞

最後更新 2013年04月02日 15:13 發佈日期: 2013年04月02日 1612 觀看次數

風險: 中度風險

類型: 伺服器 - 其他伺服器

類型: 其他伺服器

在 Splunk Web 發現漏洞,遠端使用者可進行跨網站指令碼攻擊。

 

在顯示輸入之前,Splunk Web 未經正確地過濾使用者輸入的 HTML 碼。遠端使用者可在目標使用者的瀏覽器執行任意指令碼。該程式碼是來自運行 Splunk Web 軟件的網站,並在該網站的保安情況下執行。因此,該程式碼能夠存取目標使用者的 cookies (包括認證 cookies),如有與網站關聯,存取目標使用者最近通過Web表單提交到該站點的資料,或利用目標使用者身份在網站上採取行動。


影響

  • 跨網站指令碼
  • 遠端執行程式碼
  • 資料洩露
  • 篡改

受影響之系統或技術

  • Splunk 版本 4.3.0 至 4.3.5

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。

  • 軟件供應商已提供修補程式 (4.3.6)

漏洞識別碼

  • 暫無 CVE 可提供

資料來源


相關連結