Podatność CVE-2017-9979


Publikacja: 2017-08-28

Opis:
On the OSNEXUS QuantaStor v4 virtual appliance before 4.3.1, if the REST call invoked does not exist, an error will be triggered containing the invalid method previously invoked. The response sent to the user isn't sanitized in this case. An attacker can leverage this issue by including arbitrary HTML or JavaScript code as a parameter, aka XSS.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
High
QuantaStor Software Defined Storage < 4.3.1 Multiple Vulnerabilities
Nahuel D. Sanche...
18.08.2017

CVSS2 => (AV:N/AC:M/Au:N/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
4.3/10
2.9/10
8.6/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Osnexus -> Quantastor 

 Referencje:
http://packetstormsecurity.com/files/143780/OSNEXUS-QuantaStor-4-Information-Disclosure.html
http://seclists.org/fulldisclosure/2017/Aug/23
http://www.vvvsecurity.com/advisories/vvvsecurity-advisory-2017-6943.txt
https://www.exploit-db.com/exploits/42517/

Copyright 2024, cxsecurity.com

 

Back to Top