複数の製品で使用される Allegro RomPager におけるクロスサイトスクリプティングの脆弱性
タイトル 複数の製品で使用される Allegro RomPager におけるクロスサイトスクリプティングの脆弱性
概要

複数の製品で使用される Allegro RomPager には、"forbidden author header" 保護メカニズムが回避される場合、クロスサイトスクリプティングの脆弱性が存在します。

想定される影響 第三者により、404 ページで適切に処理されない巧妙に細工された HTTP Referer ヘッダに関連した、存在しない URI を要求されることで、任意の Web スクリプトまたは HTML を挿入される可能性があります。
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2013年11月12日0:00
登録日 2014年1月20日16:57
最終更新日 2014年1月20日16:57
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
影響を受けるシステム
D-Link Systems, Inc.
DSL-2640R 
DSL-2641R 
Sitecom
WL-174 
ZyXEL
P-660HW-D1 
TP-LINK Technologies
TD-8816 
Huawei
SmartAX MT882 
Allegro Software Development Corporation
RomPager 4.51 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2014年01月20日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2013-6786
概要

Cross-site scripting (XSS) vulnerability in Allegro RomPager before 4.51, as used on the ZyXEL P660HW-D1, Huawei MT882, Sitecom WL-174, TP-LINK TD-8816, and D-Link DSL-2640R and DSL-2641R, when the "forbidden author header" protection mechanism is bypassed, allows remote attackers to inject arbitrary web script or HTML by requesting a nonexistent URI in conjunction with a crafted HTTP Referer header that is not properly handled in a 404 page. NOTE: there is no CVE for a "URL redirection" issue that some sources list separately.

公表日 2014年1月17日4:55
登録日 2021年1月26日15:48
最終更新日 2024年11月21日10:59
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:h:zyxel:p-660hw_d1:-:*:*:*:*:*:*:*
cpe:2.3:h:sitecom:wl-174:-:*:*:*:*:*:*:*
cpe:2.3:a:allegrosoft:rompager:*:*:*:*:*:*:*:* 4.07
cpe:2.3:h:tp-link:td-8816:-:*:*:*:*:*:*:*
cpe:2.3:h:huawei:mt882:-:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dsl-2640r:-:*:*:*:*:*:*:*
cpe:2.3:h:dlink:dsl-2641r:-:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧