Pandora FMS <= 5.1 SP1 XSS

medium Nessus 插件 ID 81166

简介

远程主机上的 Web 控制台受到 XSS 漏洞的影响。

描述

远程 Web 服务器上托管的 Pandora FMS 控制台为 5.1 SP1 或之前版本。因此,由于“index.php”中存在一个缺陷(在将“refr”参数返回用户之前,未对其进行正确的验证),它受到一个跨站脚本漏洞的影响。这可能导致远程攻击者在用户的浏览器会话中执行任意脚本代码。

请注意,供应商提供的针对此漏洞的补丁没有更新由应用程序报告的版本号。如果已应用此补丁,则忽略发现的这一结果。

解决方案

应用供应商提供的补丁。

另见

https://blog.pandorafms.org/3271/

插件详情

严重性: Medium

ID: 81166

文件名: pandora_fms_5_1_SP1_xss.nasl

版本: 1.6

类型: remote

系列: CGI abuses

发布时间: 2015/2/4

最近更新时间: 2022/4/11

配置: 启用偏执模式, 启用全面检查

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.7

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

CPE: cpe:/a:artica:pandora_fms

必需的 KB 项: Settings/ParanoidReport, installed_sw/Pandora FMS

排除的 KB 项: Settings/disable_cgi_scanning

易利用性: No exploit is required

补丁发布日期: 2014/11/17

漏洞发布日期: 2014/11/14

参考资料信息

CVE: CVE-2014-8629

BID: 71277