CA SiteMinder WebAgent 跨站脚本

medium Web App Scanning 插件 ID 113938

简介

CA SiteMinder WebAgent 跨站脚本

描述

CA SiteMinder 是一个统一访问管理平台,提供单点登录功能和身份验证联合以进行顺畅的访问。CA SiteMinder WebAgent(此平台组件中的一个)受到通过某些`fcc` 端点的跨站脚本 (XSS) 漏洞的影响。通过构建 URL 中特定的负载,未经身份验证的远程攻击者可利用此漏洞,在目标受害者用户浏览器的执行环境中注入恶意 JavaScript。

解决方案

应用供应商提供的变通方案,以在 fcc 端点上转义 HTML 编码字符。

另见

https://blog.reigningshells.com/2019/12/reviving-old-cves-reflected-xss-in-ca.html

https://knowledge.broadcom.com/external/article/258627/security-vulnerability-xss-cve20075923.html

https://www.broadcom.com/products/identity/siteminder

插件详情

严重性: Medium

ID: 113938

类型: remote

发布时间: 2023/5/31

最近更新时间: 2024/1/3

扫描模板: basic, full, pci, scan

风险信息

VPR

风险因素: Low

分数: 3.8

CVSS v2

风险因素: Medium

基本分数: 4.3

矢量: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS 分数来源: CVE-2007-5923

CVSS v3

风险因素: Medium

基本分数: 6.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

CVSS 分数来源: CVE-2007-5923

漏洞信息

CPE: cpe:2.3:a:broadcom:etrust_siteminder:*:*:*:*:*:*:*:*

可利用: true

易利用性: Exploits are available

漏洞发布日期: 2007/11/6

参考资料信息

CVE: CVE-2007-5923

BID: 26375