| タイトル | Open-Xchange OX AppSuite の content sanitizer コンポーネントにおけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| 概要 | Open-Xchange OX App Suite の content sanitizer コンポーネントは、特定のコンテンツのフィルタリング時に非活性化されたコンテンツを出力するため、ユーザコンテキスト内で悪意のあるスクリプトコードを実行され、その結果、セッションハイジャックをされる、または予期せぬ動作 (メールの送信、データの削除など) を誘発される脆弱性が存在します。 |
| 想定される影響 | 攻撃者により、不正な HTML コードが提供されることで、ユーザコンテキスト内で悪意のあるスクリプトコードを実行され、その結果、セッションハイジャックをされる、または Web インターフェースを介して、予期せぬ動作 (メールの送信、データの削除など) を誘発される脆弱性が存在します。 |
| 対策 | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| 公表日 | 2016年5月10日0:00 |
| 登録日 | 2016年12月28日11:38 |
| 最終更新日 | 2016年12月28日11:38 |
| CVSS3.0 : 警告 | |
| スコア | 6.1 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
| CVSS2.0 : 警告 | |
| スコア | 4.3 |
|---|---|
| ベクター | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| Open-Xchange |
| OX App Suite 7.8.1-rev11 未満 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2016年12月28日] 掲載 |
2018年2月17日10:37 |
| 概要 | An issue was discovered in Open-Xchange OX App Suite before 7.8.1-rev11. The content sanitizer component has an issue with filtering malicious content in case invalid HTML code is provided. In such cases the filter will output a unsanitized representation of the content. Malicious script code can be executed within a user's context. This can lead to session hijacking or triggering unwanted actions via the web interface (sending mail, deleting data etc.). Attackers can use this issue for filter evasion to inject script code later on. |
|---|---|
| 公表日 | 2016年12月15日15:59 |
| 登録日 | 2021年1月26日14:11 |
| 最終更新日 | 2024年11月21日11:51 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:open-xchange:open-xchange_appsuite:*:rev9:*:*:*:*:*:* | 7.8.1 | ||||