Отправляет email-рассылки с помощью сервиса Sendsay

Oxygen3 24h-365d

  Все выпуски  

Oxygen3 24h-365d Межсайтовый скриптинг в Cisco WebVPN


  “Беда с судьями в том, что они знают правила, но не знают игры.”

              Билл Шенкли (1913-1981), футбольный менеджер

 

 

             - Межсайтовый скриптинг в Cisco WebVPN -

  Oxygen3 24h-365d от Panda Software Russia (http://www.viruslab.ru)

Екатеринбург, 13 июня 2006 – По данным Security Tracker, в Cisco WebVPN найдена брешь безопасности, способная позволить злоумышленнику удаленно выполнять атаки кросс-сайтового скриптинга.

Скрипт WebVPN 'dnserror.html' не корректно фильтрует вводимый пользователем HTML-код в параметре ‘domain’ прежде, чем отображать вводимую информацию. Это может позволить злоумышленнику создать URL, который при посещении будет запускать произвольный скрипт-код в браузере пользователя.

Источником кода будет являться устройство WebVPN и он будет запущен в контексте безопасности этого устройства. В результате код будет иметь доступ к cookie-файлам целевого пользователя (включая cookie авторизации), ассоциированным с устройством, просматривать данные, недавно введенные целевым пользователем в устройство с помощью веб-формы, или выполнять действия на устройстве, действуя в качестве целевого пользователя. Бюллетень доступен по адресу: http://securitytracker.com/alerts/2006/Jun/1016252.html.

------------------------------------------------------------

Убедитесь, что на Вашем компьютере нет вирусов, шпионских программ и других Интернет-угроз с помощью бесплатного онлайнового решения Panda ActiveScan (http://www.viruslab.ru/service/check/)


В избранное