漏洞标题
N/A
漏洞描述信息
"阿瓦拉 Airwave 的所有版本,包括 8.2.3.1,都容易被 XML 外部实体 (XXE) 攻击。XXE 是一种允许 XML 解析器访问外部系统存在的存储的方式。如果允许非特权用户控制 XML 文件的内容,XXE 就可以用作攻击目标。由于 XML 解析器具有访问本地文件系统的能力,并受 web 服务器权限的控制,它可以访问任何可以被 web 服务器读取的文件,并将其复制到攻击者选择的外部系统中。这可能包括包含密码的文件,从而导致权限升级。"
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Aruba Airwave all versions up to, but not including, 8.2.3.1 is vulnerable to an XML external entities (XXE). XXEs are a way to permit XML parsers to access storage that exist on external systems. If an unprivileged user is permitted to control the contents of XML files, XXE can be used as an attack vector. Because the XML parser has access to the local filesystem and runs with the permissions of the web server, it can access any file that is readable by the web server and copy it to an external system of the attacker's choosing. This could include files that contain passwords, which could then lead to privilege escalation.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Aruba AirWave Management Platform 安全漏洞
漏洞描述信息
Aruba AirWave是美国安移通网络(Aruba)公司的一套适用于多供应商管理系统的网络管理软件。该软件具备端到端监控能力,可改善网络操作和管理RF安全性,以及提供实时监控、主动报警和历史数据报告等功能。AirWave Management Platform(AMP)是其中的一个无线网络管理软件。 Aruba AirWave 8.2.3.1之前的版本中的AMP存在XML外部实体注入漏洞。攻击者可利用该漏洞访问任意文件,并将其复制到外部的系统上。
CVSS信息
N/A
漏洞类别
授权问题