CGI 泛型 XSS(持久性,第二次传递)

medium Nessus 插件 ID 51529

简介

远程 Web 服务器上托管的 CGI 应用程序容易受到跨站脚本攻击。

描述

托管一个或多个 CGI 脚本的远程 Web 服务器无法对包含恶意 JavaScript 的请求字符串进行足够的审查。通过利用此问题,攻击者可以在受影响站点的安全环境内的用户浏览器中执行任意 HTML 和脚本代码。

这些问题可能为“持久性”或“存储性”,不过此部分应该手动检查。请注意,持久性 XSS 可通过提供信息到应用程序的任何通道来触发。Nessus 无法测试全部。

解决方案

限制访问易受攻击的应用程序,并联系供应商以获取修补程序或升级。

另见

https://en.wikipedia.org/wiki/Cross_site_scripting#Persistent

http://projects.webappsec.org/w/page/13246920/Cross%20Site%20Scripting

插件详情

严重性: Medium

ID: 51529

文件名: torture_cgi_persistent_XSS2.nasl

版本: 1.15

类型: remote

发布时间: 2011/1/14

最近更新时间: 2021/1/19

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

漏洞信息

必需的 KB 项: Settings/enable_web_app_tests

参考资料信息

CWE: 116, 20, 442, 692, 712, 722, 725, 74, 751, 79, 80, 801, 81, 811, 83, 86, 928, 931