Oracle Secure Backup Administration サーバー login.php XSS

medium Nessus プラグイン ID 55702

概要

リモート Web サーバーにある PHP スクリプトに、クロスサイトスクリプティングの脆弱性があります。

説明

リモートホストで実行されている Oracle Secure Backup Administration サーバーのバージョンに、クロスサイトスクリプティングの脆弱性があります。login.php の「mode」パラメーターへの入力が、適切にサニタイズされていません。

リモートの攻撃者がこれを悪用して、ユーザーを騙して悪意を持って細工された URL をリクエストさせ、結果として任意のスクリプトコードが実行される可能性があります。

ソリューション

Oracle のアドバイザリで言及されているパッチを適用してください。

参考資料

http://www.nessus.org/u?1fd9a198

プラグインの詳細

深刻度: Medium

ID: 55702

ファイル名: oracle_secure_backup_login_xss.nasl

バージョン: 1.8

タイプ: remote

ファミリー: CGI abuses : XSS

公開日: 2011/7/27

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 2.5

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:oracle:secure_backup

必要な KB アイテム: www/PHP

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2011/7/19

脆弱性公開日: 2011/7/19

参照情報

CVE: CVE-2011-2251

BID: 48757

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990

Secunia: 43011