Trend Micro InterScan Messaging Security Suite跨站脚本漏洞

漏洞起因
跨站脚本错误
危险等级

影响系统
Trend Micro InterScan Messaging Security Suite

不受影响系统

危害
远程攻击者可以利用漏洞可获得敏感信息或劫持用户会话。

攻击所需条件
攻击者必须访问Trend Micro InterScan Messaging Security Suite。

漏洞信息
Trend Micro InterScan Messaging Security Suite为企业IT网络资源提供一套高性能、基于策略的网关安全过滤解决方案,架设于企业的SMTP对外网关上。
Trend Micro InterScan Messaging Security Suite addRuleAttrWrsApproveUrl.imss脚本不正确过滤用户提交的输入,允许攻击者利用漏洞进行跨站脚本攻击,可获得敏感信息或劫持用户会话。

测试方法
hxxps://127.0.0.1:8445/addRuleAttrWrsApproveUrl.imss?wrsApprovedURL=xssxss”><script>alert(‘XSS’)</script>
hxxps://127.0.0.1/initUpdSchPage.imss?src=”><script>alert(‘XSS’)</script>

厂商解决方案
目前没有详细解决方案提供:
http://www.trendmicro.com/us/enterprise/network-security/interscan-message-security/index.html

漏洞提供者
Tom Gregory

评论关闭。