RSA SecurID ACE Agent跨站脚本执行漏洞

admin 2022-07-18 15:01:37 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

RSA SecurID ACE Agent跨站脚本执行漏洞

  • CNNVD编号:CNNVD-200307-043
  • 危害等级: 低危
  • CVE编号: CVE-2003-0389
  • 漏洞类型: 输入验证
  • 发布时间: 2003-06-18
  • 威胁类型: 远程
  • 更新时间: 2005-10-20
  • 厂        商: rsa
  • 漏洞来源: Rapid7 Security an...

漏洞简介

RSA SecurID使用RSA SecurID双因数验证架构提供验证和访问控制。RSA SecurID双因素验证基于密码或PIN和智能卡进行验证,RSA ACE/Server为企业提供RSA SecurID访问。 RSA SecurID ACE Agent不正确处理URL链接中的恶意代码,远程攻击者可以用这个漏洞构建恶意链接,诱使用户访问,可导致恶意脚本在代理程序上执行,可泄露敏感信息。 RSA提多RSA ACE/Agents,这些代理提供对第三方平套包括Microsoft Windows、IIS、UNIX servers (PAM)、Apache和Lotus Domino的集成RSA SecureID访问控制。RSA ACE/Agent允许站点通过请求RSA SecureID验证来保护WEB资源,Web浏览器当用户在访问受保护资源前请求通过RSA SecureID令牌进行验证时会自动重定向到验证页面,这个重定向功能没有正确过滤一些特殊字符,因此请求的URL如果包含恶意脚本字符,就可以在浏览器上执行。攻击者可以构建恶意脚本,诱使用户输入密码字段信息,可能访问受保护服务器。

漏洞公告

厂商补丁: RSA Security ------------ 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

RSA Security ACE/Agent for Web 5.0:

RSA Security Upgrade WebAgent5.1.1.tar.gz

ftp://ftp.rsasecurity.com/support/Patches/Ace/Agent/5.1.1_Agent/WebAgent5.1.1.tar.gz

RSA Security ACE/Agent for Windows 5.0:

RSA Security Upgrade Win_Agent501.zip

ftp://ftp.rsasecurity.com/support/Patches/Ace/Agent/5.0.1_Agent/Win_Agent501.zip

参考网址

来源: www.rapid7.com 链接:http://www.rapid7.com/advisories/R7-0014.HTML 来源: VULNWATCH 名称: 20030619 R7-0014: RSA SecurID ACE Agent Cross Site Scripting 链接:http://archives.neohapsis.com/archives/vulnwatch/2003-q2/0112.HTML

受影响实体

  • Rsa Ace_agent:5.0  

补丁

    暂无

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0