Уязвимость в веб-интерфейсе управления Cisco Identity Services Engine (ISE) может позволить аутентифицированному удаленному злоумышленнику …
Уязвимость в веб-интерфейсе управления Cisco Identity Services Engine (ISE) может позволить аутентифицированному удаленному злоумышленнику провести атаку межсайтового скриптинга (XSS) против пользователя веб-интерфейса управления затронутого устройства. Эта уязвимость связана с недостаточной проверкой вводимых пользователем данных веб-интерфейсом управления затронутого устройства. Злоумышленник может воспользоваться этой уязвимостью, внедрив вредоносный код на определенные страницы интерфейса. Успешная эксплуатация может позволить злоумышленнику выполнить произвольный код сценария в контексте затронутого интерфейса или получить доступ к конфиденциальной информации на основе браузера. Чтобы воспользоваться этой уязвимостью, злоумышленнику потребуются действующие учетные данные для доступа к веб-интерфейсу управления затронутого устройства.
Продукт не нейтрализует или некорректно нейтрализует управляемые пользователем входные данные для альтернативного синтаксиса скриптов.
https://cwe.mitre.org/data/definitions/87.html →Открыть в коллекции CWE →Злоумышленник использует альтернативные формы ключевых слов или команд, дающие тот же результат, что и основная форма, однако которые могут не обнаруживаться фильтрами. Например, многие ключевые слова обрабатываются без учёта регистра. Если алгоритм веб-фильтрации сайта не приводит все теги к единому регистру перед сравнением с запрещёнными ключевыми словами, можно обойти фильтры (например, неполные запрещающие списки), используя альтернативные регистровые формы. Например, тег «script» в альтернативных формах «Script» или «ScRiPt» может обходить фильтры, в которых проверяется только форма «script». Также возможны иные варианты с использованием других синтаксических представлений, а также с применением символов-загрязнителей или сущностей, в итоге игнорируемых механизмом отображения. Результатом атаки может быть выполнение иначе запрещённой функциональности.
https://capec.mitre.org/data/definitions/199.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| identity_services_engine | * | Отслеживается |