Cisco IOS操作系统 HTTP Server多个跨站脚本漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2009-06-06
Cisco IOS操作系统 HTTP Server多个跨站脚本漏洞 受影响系统:
Cisco IOS 12.4
Cisco IOS 12.3  
Cisco IOS 12.2
Cisco IOS 12.1
Cisco IOS 12.0

描述:
Cisco IOS是思科网络设备所使用的互联网操作系统。

如果Cisco IOS中启用了HTTP Server的话,安全者就可以通过向服务器端二进制程序/脚本提交无效参数执行跨站脚本安全。这类安全可能导致替换目标管理界面,或将保密信息重新定向到非授权的第三方,例如,可以通过XMLHttpRequest对象修改/level/15/exec/-/show/run/CR URL所返回的数据。此外安全者还可以通过跨站请求伪造安全执行管理操作,例如注入指向/level/15/configure/-/enable/secret/newpass的img标签会将enable口令更改为newpass。

厂商补丁:

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.cisco.com/warp/public/707/advisory.html