漏洞信息详情
WSO2 Data Analytics Server 跨站脚本漏洞
漏洞简介
WSO2 Data Analytics Server是美国WSO2公司的一款数据分析服务器,它能够提供实时分析数据流、复杂的事件处理和机器学习等功能。
WSO2 Data Analytics Server 3.1.0版本中的carbon/resources/add_collection_ajaxprocessor.jsp文件存在跨站脚本漏洞。远程攻击者可借助‘collectionName’或‘parentPath’参数利用该漏洞劫持登录用户的会话,更改登录用户密码,造成用户会话失效。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2017-0265
参考网址
来源:MISC
链接:https://github.com/cybersecurityworks/Disclosed/issues/15
来源:MISC
链接:https://cybersecurityworks.com/zerodays/cve-2017-14651-wso2.html
来源:MISC
链接:https://docs.wso2.com/display/Security/Security+Advisory+WSO2-2017-0265
受影响实体
- Wso2 Data_analytics_server:3.1.0<!--2000-1-1-->
- Wso2 Api_manager:2.1.0<!--2000-1-1-->
- Wso2 App_manager:1.2.0<!--2000-1-1-->
- Wso2 Business_process_server:3.6.0<!--2000-1-1-->
- Wso2 Application_server:5.3.0<!--2000-1-1-->
补丁
- WSO2 Data Analytics Server 安全漏洞的修复措施<!--2017-9-28-->
还没有评论,来说两句吧...