ManageEngine ServiceDesk Plus 8.0.0 < Build 8015 多种 XSS 漏洞

medium Nessus 插件 ID 57371

简介

远程 Web 服务器托管的应用程序受到数种跨站脚本漏洞的影响。

描述

远程主机包含低于 build 8015 的 ManageEngine ServiceDesk Plus 版本 8.0.0。因此,它可能受到多种跨站脚本漏洞的影响。以下页面无法正确审查对下列脚本和参数的输入:

- 页面:“AddSolution.do”参数:“comments”和“keywords”

- 页面:“AnnounceShow.do”参数:“select”

- 页面:“AddNewProblem.cc”、“ChangeDetails.cc”和“Problems.cc”参数:“reqName”

- 页面:“calendar/MiniCalendar.jsp”参数:“module”

- 页面:“HomePage.do”和“jsp/ServiceCatalog.jsp”参数:“serviceID”

- 页面:“WorkOrder.do”参数:“attach”、“category”、“description”、“level”、“reqName”和“title”。

解决方案

升级到 ManageEngine ServiceDesk Plus 版本 8.0.0 build 8015 或更高版本。

另见

https://seclists.org/fulldisclosure/2011/Aug/221

https://www.zeroscience.mk/en/vulnerabilities/ZSL-2011-5039.php

http://www.nessus.org/u?a0eeced7

插件详情

严重性: Medium

ID: 57371

文件名: manageengine_servicedesk_8_0_0_build15.nasl

版本: 1.11

类型: remote

发布时间: 2011/12/22

最近更新时间: 2021/10/27

支持的传感器: Nessus

风险信息

CVSS 分数理由: Score based on analysis of the vendor advisory.

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.6

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: manual

CVSS v3

风险因素: Medium

基本分数: 6.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

漏洞信息

CPE: cpe:/a:manageengine:servicedesk_plus

必需的 KB 项: www/manageengine_servicedesk

可利用: true

易利用性: Exploits are available

补丁发布日期: 2011/8/16

漏洞发布日期: 2011/8/23

参考资料信息

BID: 49291

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990