漏洞信息详情
Symantec Gateway Security错误页跨站脚本漏洞
- CNNVD编号:CNNVD-200403-082
- 危害等级: 中危
- CVE编号:
CVE-2004-0192
- 漏洞类型:
输入验证
- 发布时间:
2004-02-26
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
symantec - 漏洞来源:
Brian Soby, Raythe… -
漏洞简介
Symantec Gateway Security 5400 系列是Symantec开发的防火墙设备。
Symantec Gateway Security的管理控制服务平台在生成错误页面时缺少充分的数据过滤,远程攻击者可以利用这个漏洞获得管理员敏感信息,如COOKIE信息。
问题存在于Symantec Gateway Security基于WEB的管理服务中,当客户端提交URL请求由Symantec Gateway Security服务对象处理时,如果处理的URL不存在,如请求/sgmi目录中的任意对象,会返回错误页面给请求浏览器,但生成错误页面内容时对数据缺少充分过滤,因此可导致恶意脚本以SGS设备上下文执行。可允许攻击者劫持设备的管理会话。
漏洞公告
厂商补丁:
Symantec
——–
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Symantec Symantec Gateway Security 5400 Series 2.0:
Symantec Hotfix bundle-sgs20.exe
参考网址
来源: BID
名称: 9755
链接:http://www.securityfocus.com/bid/9755
来源: BUGTRAQ
名称: 20040227 Symantec Gateway Security Management Service Cross Site Scripting
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107790684732458&w=2
来源: XF
名称: symantecgateway-error-xss(15330)
链接:http://xforce.iss.net/xforce/xfdb/15330