Security Lab

Cross-site scripting в Citrix Nfuse

Дата публикации:29.03.2002
Всего просмотров:1166
Опасность:
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Описание: Citrix Nfuse - портальный сервер, обеспечивающий функциональные возможности любого приложения на сервере через web-браузер. Nfuse работает вместе с предварительно установленным web сервером.

Сценарии launch.asp и launch.jsp не фильтруют код сценария в URL параметрах. Нападающий может создавать злонамеренную ссылку к одному из этих сценариев, которая включает код сценария, который будет выполнен в контексте защиты сайта, выполняющего Citrix NFuse. Уязвимость позволяет нападающему захватить опознавательные мандаты законных пользователей на основе куки.

Уязвимость найдена в Citrix Nfuse 1.51-1.6

Пример: http://my_nfuse_portal.com/launch.jsp?NFuse_Application=<script>alert(document.cookie);</script>

Ссылки: Источник