漏洞信息详情
FOG 跨站脚本漏洞
- CNNVD编号:CNNVD-201406-557
- 危害等级: 中危
- CVE编号: CVE-2014-3111
- 漏洞类型: 跨站脚本
- 发布时间: 2014-04-29
- 威胁类型: 远程
- 更新时间: 2014-10-22
- 厂 商: fogproject
- 漏洞来源: Dolev Farh
漏洞简介
FOG是一套免费的开源计算机克隆、镜像解决方案。该方案提供减小分区大小、调整驱动器镜像大小和更改目标计算机名称等功能。
FOG 0.27版本至0.32版本中存在跨站脚本漏洞,该漏洞源于Printer Management页面没有充分过滤‘Printer Model’字段;Image Management页面没有充分过滤‘Image Name’字段;Storage Management页面没有充分过滤‘Storage Group Name’字段;User Cleanup FOG Configuration页面没有充分过滤‘Username’字段;Directory Cleaner FOG Configuration页面呢没有充分过滤‘Directory Path’字段。远程攻击者可利用该漏洞注入任意Web脚本或HTML。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://fogproject.org/?q=node/21
参考网址
来源:BID
链接:http://www.securityfocus.com/bid/67141
来源:fogproject.org
链接:http://fogproject.org/forum/threads/stored-xss-vulnerability-in-fog-project-version-0-27-through-0-32.10394
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2014/04/30/2
受影响实体
- Fogproject Fog:0.32
- Fogproject Fog:0.30
- Fogproject Fog:0.31
- Fogproject Fog:0.28
- Fogproject Fog:0.29
补丁
- fog_1.0.0
评论