安全研究
安全漏洞
F5 Big-IP Web管理界面审计日志HTML注入漏洞
发布日期:2008-03-24
更新日期:2008-03-25
受影响系统:F5 BigIP 9.4.3
描述:
BUGTRAQ ID:
28416
F5 BIG-IP是集成了网络流量管理、应用程序安全管理器、负载均衡等功能的多合一网络设备。
F5 BIG-IP的Web管理界面的审计日志工具存在跨站脚本漏洞。日志项未经HTML编码便直接输出,这允许攻击者创建内嵌了脚本的日志项,如果管理员查看了审计日志就会执行恶意脚本。
一种可能的攻击方式是创建在节点名中嵌入了脚本的节点对象,由于不支持的字符,创建这个节点会失败,但仍会创建审计日志;此外还可以创建特制的URL链接,该链接会生成内嵌有HTTP GET请求的日志项,因此可以远程利用这个漏洞。
<*来源:nnposter (
nnposter@disclosed.not)
链接:
http://marc.info/?l=bugtraq&m=120637139130295&w=2
*>
建议:
临时解决方法:
如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
* 不要使用Web管理界面查看审计日志,使用SSH命令行接口。
浏览次数:2488
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |