ManageEngine SupportCenter Plus HomePage.do fromCustomer パラメーターの XSS

medium Nessus プラグイン ID 62785

概要

リモート Web サーバーは、クロスサイトスクリプティング脆弱性の影響を受けるアプリケーションをホストします。

説明

リモートホストにインストールされている ManageEngine SupportCenter Plus のバージョンは、「HomePage.do」スクリプトの「fromCustomer」パラメーターへのユーザー指定の入力を適切にサニタイズできないことにより、クロスサイトスクリプティング脆弱性の影響を受けます。攻撃者がこれを利用して、任意の HTML およびスクリプトコードをユーザーのブラウザに注入し、影響を受けるサイトのセキュリティコンテキスト内で実行させることがあります。

また、アプリケーションは、任意のファイルアップロードの脆弱性および永続的なクロスサイトスクリプティングの脆弱性に影響を受けることが報告されています。ただし、Nessus はこれらの脆弱性に対してテストを行っていません。

ソリューション

バージョン 7.9.0 ビルド 7910 以降にアップグレードしてください。

参考資料

https://supportcenter.wiki.zoho.com/ReadMe-V2.html#7910

プラグインの詳細

深刻度: Medium

ID: 62785

ファイル名: manageengine_supportcenter_fromcustomer_xss.nasl

バージョン: 1.6

タイプ: remote

ファミリー: CGI abuses : XSS

公開日: 2012/11/1

更新日: 2021/1/19

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 4.3

現状値: 4.1

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

脆弱性情報

CPE: cpe:/a:manageengine:supportcenter_plus

必要な KB アイテム: www/manageengine_supportcenter

除外される KB アイテム: Settings/disable_cgi_scanning

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2012/7/13

脆弱性公開日: 2012/10/17

参照情報

BID: 56095

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990