首页 -> 安全研究

安全研究

安全漏洞
Symantec Gateway Security错误页跨站脚本漏洞

发布日期:2004-02-26
更新日期:2004-03-10

受影响系统:
Symantec Gateway Security 5400 Series 2.0
描述:
BUGTRAQ  ID: 9755
CVE(CAN) ID: CVE-2004-0192

Symantec Gateway Security 5400 系列是Symantec开发的防火墙设备。

Symantec Gateway Security的管理控制服务平台在生成错误页面时缺少充分的数据过滤,远程攻击者可以利用这个漏洞获得管理员敏感信息,如COOKIE信息。

问题存在于Symantec Gateway Security基于WEB的管理服务中,当客户端提交URL请求由Symantec Gateway Security服务对象处理时,如果处理的URL不存在,如请求/sgmi目录中的任意对象,会返回错误页面给请求浏览器,但生成错误页面内容时对数据缺少充分过滤,因此可导致恶意脚本以SGS设备上下文执行。可允许攻击者劫持设备的管理会话。

<*来源:Brian Soby, Raytheon (Brian_J_Soby@raytheon.com
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=107790684732458&w=2
*>

建议:
厂商补丁:

Symantec
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Symantec Symantec Gateway Security 5400 Series 2.0:

Symantec Hotfix bundle-sgs20.exe
ftp://ftp.symantec.com/public/updates/bundle-sgs20.exe

浏览次数:2709
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障