Ausnahme gefangen: SSL certificate problem: certificate is not yet valid 📌 Secure Data Space SDS-API bis 3.5.6 Cross Site Scripting [CVE-2015-7706]

🏠 Team IT Security News

TSecurity.de ist eine Online-Plattform, die sich auf die Bereitstellung von Informationen,alle 15 Minuten neuste Nachrichten, Bildungsressourcen und Dienstleistungen rund um das Thema IT-Sicherheit spezialisiert hat.
Ob es sich um aktuelle Nachrichten, Fachartikel, Blogbeiträge, Webinare, Tutorials, oder Tipps & Tricks handelt, TSecurity.de bietet seinen Nutzern einen umfassenden Überblick über die wichtigsten Aspekte der IT-Sicherheit in einer sich ständig verändernden digitalen Welt.

16.12.2023 - TIP: Wer den Cookie Consent Banner akzeptiert, kann z.B. von Englisch nach Deutsch übersetzen, erst Englisch auswählen dann wieder Deutsch!

Google Android Playstore Download Button für Team IT Security



📚 Secure Data Space SDS-API bis 3.5.6 Cross Site Scripting [CVE-2015-7706]


💡 Newskategorie: Sicherheitslücken
🔗 Quelle: scip.ch

Allgemein

scipID: 80176
Betroffen: Secure Data Space SDS-API bis 3.5.6
Veröffentlicht: 11.01.2016
Risiko: problematisch

Erstellt: 12.01.2016
Eintrag: 65.7% komplett

Beschreibung

In Secure Data Space SDS-API bis 3.5.6 wurde eine problematische Schwachstelle gefunden. Das betrifft eine unbekannte Funktion. Durch Manipulieren mit einer unbekannten Eingabe kann eine Cross Site Scripting-Schwachstelle ausgenutzt werden. Das hat Auswirkungen auf die Integrität. CVE fasst zusammen:

Multiple cross-site scripting (XSS) vulnerabilities in Secure Data Space SDS-API before 3.5.7 allow remote attackers to inject arbitrary web script or HTML via the (1) PATH_INFO to api/v3/public/shares/downloads/, the (2) authType parameter to api/v3/auth/login, or the (3) login parameter to api/v3/auth/reset_password.

Die Schwachstelle wurde am 11.01.2016 an die Öffentlichkeit getragen. Eine eindeutige Identifikation der Schwachstelle wird mit CVE-2015-7706 vorgenommen. Die Ausnutzbarkeit gilt als leicht. Die Umsetzung des Angriffs kann dabei über das Netzwerk erfolgen. Es sind weder technische Details noch ein Exploit zur Schwachstelle bekannt.

Ein Upgrade auf die Version 3.5.7 vermag dieses Problem zu beheben.

CVSS

Base Score: 4.0 (CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N) [?]
Temp Score: 3.5 (CVSS2#E:ND/RL:OF/RC:ND) [?]

CPE

Exploiting

Klasse: Cross Site Scripting
Lokal: Nein
Remote: Ja

Verfügbarkeit: Nein

Aktuelle Preisschätzung: $1k-$2k (0-day) / $0-$1k (Heute)

Gegenmassnahmen

Empfehlung: Upgrade
Status: Offizieller Fix
0-Day Time: 0 Tage seit gefunden

Upgrade: SDS-API 3.5.7

Timeline

11.01.2016 | Advisory veröffentlicht
12.01.2016 | VulDB Eintrag erstellt
12.01.2016 | VulDB Eintrag aktualisiert

Quellen

CVE: CVE-2015-7706 (mitre.org) (nvd.nist.org) (cvedetails.com)

...













📌 Medium CVE-2020-7618: Sds project SDS


📈 52.5 Punkte

📌 Knox SDS IAM/SDS EMM 16.11 auf Samsung Mobile schwache Verschlüsselung


📈 51.32 Punkte

📌 Knox SDS IAM/SDS EMM 16.11 on Samsung Mobile weak encryption


📈 51.32 Punkte

📌 Pulse Secure Pulse Connect Secure/Pulse Policy Secure Psaldownload.cgi cross site scripting


📈 27.28 Punkte

📌 Powered By SDS Co SQL Injection


📈 25.66 Punkte

📌 Siglent Technologies SDS 1202X-E Digital Oscilloscope 5.1.3.13 Hardcoded Credentials


📈 25.66 Punkte

📌 Siglent Technologies SDS 1202X-E Digital Oscilloscope 5.1.3.13 Hardcoded Credentials


📈 25.66 Punkte

📌 TechStage | Täglicher Deal-Check: Micro-SDs und SSDs für Drohne, Handy & PC


📈 25.66 Punkte

📌 TechStage | Täglicher Deal-Check: Micro-SDs und SSDs für Drohne, Handy & PC


📈 25.66 Punkte

📌 EMC ScaleIO 2.0.1.x MDM/SDS/LIA Crafted Packet Denial of Service


📈 25.66 Punkte

📌 Linux Foundation: Kooperationsprojekt für SDS-Lösung Ceph gestartet


📈 25.66 Punkte

📌 heise+ | Storage-Services: Virtualisierung, Container, SDS und Cloud


📈 25.66 Punkte

📌 heise-Angebot: iX-Workshop: Software-defined Storage (SDS) mit Ceph – Last Call


📈 25.66 Punkte

📌 Space Force joins US Intelligence Community to secure outer space


📈 23.04 Punkte

📌 Juniper Junos Space bis 15.2 Cross Site Scripting [CVE-2016-4930]


📈 22.04 Punkte

📌 Pulse Secure Pulse Connect Secure up to 8.1R15.0/8.3R7.0/9.0R3.3 Web Console cross site scripting


📈 21.17 Punkte

📌 Juniper Secure Access/Junos Pulse Secure Access Service up to 7.3r1 Search WWHSearchWordsText cross site scripting


📈 21.17 Punkte

📌 Pulse Secure Pulse Connect Secure up to 8.3R7.0/9.0R2 Application Launcher Page cross site scripting


📈 21.17 Punkte

📌 Pulse Secure Pulse Connect Secure up to 8.3R2 rd.cgi Header cross site scripting


📈 21.17 Punkte

📌 Pulse Secure Pulse Connect Secure up to 8.1R11/8.2R8/8.3R2 URL welcome.cgi Parameter cross site scripting


📈 21.17 Punkte

📌 Pulse Connect Secure/Pulse Policy Secure up to 9.1R8.1 Web Interface cross site scripting


📈 21.17 Punkte

📌 Pulse Connect Secure/Pulse Policy Secure up to 9.1R8 User Web Interface cross site scripting


📈 21.17 Punkte

📌 IBM Business Process Manager bis 7.5.1.2/8.0.1.3/8.5.7.0 Business Space Cross Site Scripting


📈 20.86 Punkte

📌 IBM Business Process Manager bis 7.5.1.2/8.0.1.3/8.5.7.0 Business Space Cross Site Scripting


📈 20.86 Punkte

📌 Juniper Junos Space bis 16.1 Administrative Interface Reflected Cross Site Scripting


📈 20.86 Punkte

📌 Juniper Junos Space bis 17.1 Persistent Cross Site Scripting


📈 20.86 Punkte

📌 [webapps] - Dell SonicWALL Secure Mobile Access SMA 8.1 - Cross-Site Scripting / Cross-Site Request Forgery


📈 20.81 Punkte

📌 [webapps] - Dell SonicWALL Secure Mobile Access SMA 8.1 - Cross-Site Scripting / Cross-Site Request Forgery


📈 20.81 Punkte

📌 CVE-2022-20826 | Cisco Secure Firewall 3100 Secure Boot trust boundary violation (cisco-sa-fw3100-secure-boot-5M8mUh26)


📈 19.49 Punkte

matomo