CGI 通用 HTML 注入(快速测试)

medium Nessus 插件 ID 49067

简介

远程 Web 服务器容易受到 HTML 注入影响。

描述

托管 CGI 脚本的远程 Web 服务器无法对包含恶意 JavaScript 的请求字符串进行足够的审查。通过利用此问题,攻击者可以在受影响站点的安全环境内的用户浏览器中执行任意 HTML。远程网页服务器容易受到 IFRAME 注入或跨站脚本攻击的影响:- IFRAME 注入允许“虚拟损毁”,可能会让用户恐慌,或激怒易受骗的用户。这些注入有时会针对“钓鱼攻击”攻击实现。- XSS 会由其他四个脚本广泛测试。- 某些应用程序(例如,Web 论坛)会授权 HTML 的子集,而没有任何不良影响。在此情况下,请忽略此警告。

解决方案

请限制对有漏洞的应用程序的访问或联系供应商以获取更新。

另见

http://www.nessus.org/u?602759bc

插件详情

严重性: Medium

ID: 49067

文件名: torture_cgi_inject_html.nasl

版本: 1.16

类型: remote

发布时间: 2010/9/1

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

必需的 KB 项: Settings/enable_web_app_tests

参考资料信息

CWE: 80, 86