Cross-site scripting в Citrix Nfuse

Дата публикации:
29.03.2002
Всего просмотров:
830
Опасность:
Наличие исправления:
Количество уязвимостей:
1
CVSSv2 рейтинг:
CVE ID:
Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID:
Нет данных
Наличие эксплоита:
Нет данных
Уязвимые продукты:
Описание: Citrix Nfuse - портальный сервер, обеспечивающий функциональные возможности любого приложения на сервере через web-браузер. Nfuse работает вместе с предварительно установленным web сервером.

Сценарии launch.asp и launch.jsp не фильтруют код сценария в URL параметрах. Нападающий может создавать злонамеренную ссылку к одному из этих сценариев, которая включает код сценария, который будет выполнен в контексте защиты сайта, выполняющего Citrix NFuse. Уязвимость позволяет нападающему захватить опознавательные мандаты законных пользователей на основе куки.

Уязвимость найдена в Citrix Nfuse 1.51-1.6

Пример: http://my_nfuse_portal.com/launch.jsp?NFuse_Application=<script>alert(document.cookie);</script>


Ссылки: Источник

или введите имя

CAPTCHA