Zabbix PHP前端'formatQuery()'函数跨站脚本攻击漏洞

admin 2024-01-13 16:31:41 YS 来源:ZONE.CI 全球网 0 阅读模式
> Zabbix PHP前端'formatQuery()'函数跨站脚本攻击漏洞

Zabbix PHP前端'formatQuery()'函数跨站脚本攻击漏洞

CNNVD-ID编号 CNNVD-201008-024 CVE编号 CVE-2010-2790
发布时间 2010-07-28 更新时间 2010-08-12
漏洞类型 跨站脚本 漏洞来源 N/A
危险等级 中危 威胁类型 远程
厂商 zabbix

漏洞介绍

Zabbix是拉脱维亚Zabbix SIA公司的一套开源的监控系统。该系统可监视各种网络参数,并提供通知机制让系统管理员快速定位、解决存在的各种问题。

zabbix frontends/php/include/classes/class.curl.php文件中Curl类的formatQuery()函数没有正确地过滤多个输入便返回给了用户,远程攻击者可以通过提交恶意的参数请求执行跨站脚本攻击。

漏洞补丁

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

参考网址

来源: VUPEN

名称: ADV-2010-1908

链接:http://www.vupen.com/english/advisories/2010/1908

来源: MISC

链接:https://support.zabbix.com/browse/ZBX-2326

来源: XF

名称: zabbix-classcurl-xss(60772)

链接:http://xforce.iss.net/xforce/xfdb/60772

来源: www.zabbix.com

链接:http://www.zabbix.com/forum/showthread.php?p=68770

来源: BID

名称: 42017

链接:http://www.securityfocus.com/bid/42017

来源: SECUNIA

名称: 40679

链接:http://secunia.com/advisories/40679

受影响实体

Zabbix Zabbix:1.6.4 Zabbix Zabbix:1.6.5 Zabbix Zabbix:1.6.9 Zabbix Zabbix:1.5.4:Beta Zabbix Zabbix:1.6

信息来源

http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-201008-024

weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0