McAfee WebShield UI ProcessTextFile bodyStyleパラメーターの XSS(SB10020)

medium Nessus プラグイン ID 58582

概要

リモート Web サーバーでホストされている Web アプリケーションに、クロスサイトスクリプティング脆弱性があります。

説明

リモート Web サーバーでホストされているバージョンの WebShield UI には、折り返し型クロスサイトスクリプティングの脆弱性があります。ProcessTextFiles の「bodyStyle」パラメーターに対する入力が適切にサニタイズされていません。

リモートの攻撃者がこれを悪用して、ユーザーを騙して悪意を持って細工された URL をリクエストさせ、結果として任意のスクリプトコードが実行される可能性があります。

このアプリケーションには、脆弱性が他にもありますが、Nessus ではそれらの問題をチェックしていません。

ソリューション

McAfee のアドバイザリで参照されている関連パッチを適用してください。

参考資料

https://www.securityfocus.com/archive/1/522117

https://kc.mcafee.com/corporate/index?page=content&id=SB10020

プラグインの詳細

深刻度: Medium

ID: 58582

ファイル名: mcafee_webshield_bodystyle_xss.nasl

バージョン: 1.10

タイプ: remote

ファミリー: CGI abuses : XSS

公開日: 2012/4/3

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.0

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 3.7

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:mcafee:webshield

必要な KB アイテム: www/mcafee_webshield

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトの容易さ: No exploit is required

パッチ公開日: 2012/3/13

脆弱性公開日: 2012/3/13

参照情報

CVE: CVE-2012-4580

BID: 52487

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990

MCAFEE-SB: SB10020