漏洞信息详情
Springsource Hyperic HQ反射式跨站脚本注入攻击漏洞
漏洞简介
VMware Hyperic HQ是美国威睿(VMware)公司的一套IT资源管理平台。该平台可监测、分析和控制VMware虚拟机内部和外部的所有应用程序、系统和网络资产。
Hyperic HQ没有正确地验证提交给mastheadAttach.do的typeId参数、Resource.do的eid参数以及admin/user/UserAdmin.do的u参数便返回给了用户,这可能导致反射式跨站脚本攻击;此外由于没有正确地过滤传送给Description参数的输入便在警告列表中返回给了用户,这可能导致存储式跨站脚本攻击。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.springsource.com/security/hyperic-hq
参考网址
来源: BID
名称: 36596
链接:http://www.securityfocus.com/bid/36596
来源: issues.apache.org
链接:https://issues.apache.org/bugzilla/show_bug.cgi?id=47645
来源: XF
名称: apache-solaris-pollset-dos(53666)
链接:http://xforce.iss.net/xforce/xfdb/53666
来源: www.apache.org
链接:http://www.apache.org/dist/httpd/CHANGES_2.2.14
来源: SECTRACK
名称: 1022988
链接:http://securitytracker.com/id?1022988
受影响实体
- Springsource Hyperic_hq:4.0.1<!--2000-1-1-->
- Springsource Hyperic_hq:3.2.2<!--2000-1-1-->
- Springsource Hyperic_hq:3.2.3<!--2000-1-1-->
- Springsource Hyperic_hq:3.2.4<!--2000-1-1-->
- Springsource Hyperic_hq:3.2.5<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...