漏洞标题
Cisco企业聊天和电子邮件跨站脚本漏洞
漏洞描述信息
在Cisco ECE的基于Web的管理界面中存在一个漏洞,该漏洞可能会允许未认证的远程攻击者对受影响设备界面的用户发动XSS攻击。
该漏洞存在的原因是基于Web的管理界面未能正确验证用户提供的输入。攻击者可以通过在聊天窗口中插入恶意脚本代码来利用此漏洞。成功利用此漏洞可能会使攻击者能够在界面上下文中执行任意脚本代码,或允许攻击者访问敏感的基于浏览器的信息。
Cisco已发布了软件更新来解决此漏洞。目前没有解决此漏洞的变通方法。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Cisco Enterprise Chat and Email Cross-Site Scripting Vulnerability
漏洞描述信息
A vulnerability in the web-based management interface of Cisco ECE could allow an unauthenticated, remote attacker to conduct an XSS attack against a user of the interface of an affected device.
The vulnerability exists because the web-based management interface does not properly validate user-supplied input. An attacker could exploit this vulnerability by inserting malicious script code in a chat window. A successful exploit could allow the attacker to execute arbitrary script code in the context of the interface or allow the attacker to access sensitive browser-based information.Cisco has released software updates that address this vulnerability. There are no workarounds that address this vulnerability.
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
漏洞标题
Cisco Enterprise Chat and Email 跨站脚本漏洞
漏洞描述信息
Cisco Enterprise Chat and Email(CEC)是美国思科(Cisco)公司的一套企业聊天和电子邮件解决方案。该产品主要为其它Cisco解决方案提供电子邮件、聊天和Web回调功能等。 Cisco Enterprise Chat and Email 中存在跨站脚本漏洞,该漏洞源于产品Web界面的聊天窗口未对输入数据做有效验证。攻击者可通过该漏洞执行客户端代码或访问浏览器敏感信息。
CVSS信息
N/A
漏洞类别
跨站脚本