Splunk Web 輸入驗證漏洞
最後更新
2013年04月02日 15:13
發佈日期:
2013年04月02日
1688
觀看次數
風險: 中度風險
類型: 伺服器 - 其他伺服器
在 Splunk Web 發現漏洞,遠端使用者可進行跨網站指令碼攻擊。
在顯示輸入之前,Splunk Web 未經正確地過濾使用者輸入的 HTML 碼。遠端使用者可在目標使用者的瀏覽器執行任意指令碼。該程式碼是來自運行 Splunk Web 軟件的網站,並在該網站的保安情況下執行。因此,該程式碼能夠存取目標使用者的 cookies (包括認證 cookies),如有與網站關聯,存取目標使用者最近通過Web表單提交到該站點的資料,或利用目標使用者身份在網站上採取行動。
影響
- 跨網站指令碼
- 遠端執行程式碼
- 資料洩露
- 篡改
受影響之系統或技術
- Splunk 版本 4.3.0 至 4.3.5
解決方案
在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。
- 軟件供應商已提供修補程式 (4.3.6)
漏洞識別碼
- 暫無 CVE 可提供
資料來源
相關連結
分享至