製品・ソフトウェアに関する情報
複数の製品で使用される Allegro RomPager におけるクロスサイトスクリプティングの脆弱性
Title 複数の製品で使用される Allegro RomPager におけるクロスサイトスクリプティングの脆弱性
Summary

複数の製品で使用される Allegro RomPager には、"forbidden author header" 保護メカニズムが回避される場合、クロスサイトスクリプティングの脆弱性が存在します。

Possible impacts 第三者により、404 ページで適切に処理されない巧妙に細工された HTTP Referer ヘッダに関連した、存在しない URI を要求されることで、任意の Web スクリプトまたは HTML を挿入される可能性があります。
Solution

ベンダ情報および参考情報を参照して適切な対策を実施してください。

Publication Date Nov. 12, 2013, midnight
Registration Date Jan. 20, 2014, 4:57 p.m.
Last Update Jan. 20, 2014, 4:57 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
D-Link Systems, Inc.
DSL-2640R 
DSL-2641R 
Sitecom
WL-174 
ZyXEL
P-660HW-D1 
TP-LINK Technologies
TD-8816 
Huawei
SmartAX MT882 
Allegro Software Development Corporation
RomPager 4.51 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年01月20日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2013-6786
Summary

Cross-site scripting (XSS) vulnerability in Allegro RomPager before 4.51, as used on the ZyXEL P660HW-D1, Huawei MT882, Sitecom WL-174, TP-LINK TD-8816, and D-Link DSL-2640R and DSL-2641R, when the "forbidden author header" protection mechanism is bypassed, allows remote attackers to inject arbitrary web script or HTML by requesting a nonexistent URI in conjunction with a crafted HTTP Referer header that is not properly handled in a 404 page. NOTE: there is no CVE for a "URL redirection" issue that some sources list separately.

Publication Date Jan. 17, 2014, 4:55 a.m.
Registration Date Jan. 26, 2021, 3:48 p.m.
Last Update Nov. 21, 2024, 10:59 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:h:zyxel:p-660hw_d1:-:*:*:*:*:*:*:*
cpe:2.3:h:sitecom:wl-174:-:*:*:*:*:*:*:*
cpe:2.3:a:allegrosoft:rompager:*:*:*:*:*:*:*:* 4.07
cpe:2.3:h:tp-link:td-8816:-:*:*:*:*:*:*:*
cpe:2.3:h:huawei:mt882:-:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dsl-2640r:-:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dsl-2641r:-:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List