安全研究

安全漏洞
F5 Big-IP Web管理界面审计日志HTML注入漏洞

发布日期:2008-03-24
更新日期:2008-03-25

受影响系统:
F5 BigIP 9.4.3
描述:
BUGTRAQ  ID: 28416

F5 BIG-IP是集成了网络流量管理、应用程序安全管理器、负载均衡等功能的多合一网络设备。

F5 BIG-IP的Web管理界面的审计日志工具存在跨站脚本漏洞。日志项未经HTML编码便直接输出,这允许攻击者创建内嵌了脚本的日志项,如果管理员查看了审计日志就会执行恶意脚本。

一种可能的攻击方式是创建在节点名中嵌入了脚本的节点对象,由于不支持的字符,创建这个节点会失败,但仍会创建审计日志;此外还可以创建特制的URL链接,该链接会生成内嵌有HTTP GET请求的日志项,因此可以远程利用这个漏洞。

<*来源:nnposter (nnposter@disclosed.not
  
  链接:http://marc.info/?l=bugtraq&m=120637139130295&w=2
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 不要使用Web管理界面查看审计日志,使用SSH命令行接口。

浏览次数:2488
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障