脆弱性情報(JVN)
脆弱性情報(JVN)検索・一覧
JVN(IPA/JPCERT/CC 提供)の脆弱性情報 289,756 件を、製品・ベンダ・脆弱性タイプ(CWE)で 全文検索し、深刻度(CVSS)で絞り込めます。発表日の新しい順。各タイトルから詳細(CVSS内訳・関連脆弱性)へ。
深刻度 Medium 種別 クロスサイトスクリプティング の検索結果:961–1,000 件目を表示(ページ 25)
深刻度は CVSS(共通脆弱性評価システム・0〜10 のスコア)に基づく区分:Critical 9.0以上/High 7.0〜8.9/Medium 4.0〜6.9/Low 0.1〜3.9。
Shenzhen Tenda F3 ワイヤレスルーターのファームウェア V12.01.01.55_multiには、管理インターフェースにおけるコンテンツタイプの混乱脆弱性が含まれています。レスポンスにはX-Content-Type-Options: nosniffヘッダーが欠如しており、攻撃者が影響を与えたコンテンツをレスポンスボディに反映させる可能性があります。影響を受けるブラウザの動作では、MIMEスニッフィングによりレスポンスがアクティブなHTMLとして解釈され、管理インターフェースのコンテキスト内でスクリプトを実行できる可能性があります。
Comodo Dome Firewall 2.7.0には、newLicenseパラメータに細工された入力を送信することで、攻撃者が悪意のあるスクリプトを注入できる格納型クロスサイトスクリプティングの脆弱性があります。攻撃者は、newLicenseフィールドにスクリプトペイロードを含むPOSTリクエストをライセンス有効化エンドポイントに送信し、管理者のブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者はorganizationパラメータを操作して悪意のあるスクリプトを注入できます。攻撃者はkorugan/cmclientエンドポイントにPOSTリクエストを送り、organizationパラメータにスクリプトペイロードを含めることでユーザーのブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0には、バックアップスケジュールインターフェースに細工された入力を送信することで悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者はBACKUP_RCPTTOパラメータにJavaScriptコードを含むPOSTリクエストをbackupscheduleエンドポイントに送信し、ユーザーのブラウザで任意のスクリプトを実行できます。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性があり、攻撃者はnetmask_addrパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はnetwizard2エンドポイントに対してPOSTリクエストを送り、netmask_addrパラメータにスクリプトのペイロードを含めることで、ユーザーのブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0には、リフレクト型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者がdestinationパラメータを操作して悪意のあるスクリプトを注入できます。攻撃者は、destinationパラメータにスクリプトペイロードを含むPOSTリクエストをルーティングエンドポイントに送信することで、ユーザーのブラウザ上で任意のJavaScriptを実行可能です。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者はsourceおよびdestinationパラメータを介して悪意のあるスクリプトを注入できます。攻撃者はこれらのパラメータにスクリプトのペイロードを含むPOSTリクエストをポリシールーティングのエンドポイントに送信し、ユーザーのブラウザ上で任意のJavaScriptを実行することが可能です。
Comodo Dome Firewall 2.7.0には、GATEWAY_GREENパラメータを操作することで攻撃者が悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者はスクリプトペイロードを含むPOSTリクエストをDHCP構成エンドポイントに送信し、管理者のブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0には、NTP_SERVER_LISTパラメータを介して未サニタイズの入力を送信することで、攻撃者が悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者は、/korugan/timeエンドポイントに対してPOSTリクエストを送り、NTP_SERVER_LISTパラメータにスクリプトのペイロードを含めることで、ユーザーのブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0には、認証されていない攻撃者がIDパラメータを操作して悪意のあるスクリプトを注入できるリフレクト型クロスサイトスクリプティングの脆弱性があります。攻撃者はスクリプトペイロードをIDパラメータに含めたリクエストを/manage/ips/rules/エンドポイントに送信し、被害者のブラウザで任意のJavaScriptを実行させることができます。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性があり、認証されていない攻撃者がIDパラメータを操作することで悪意のあるスクリプトを注入できます。攻撃者はIDパラメータにスクリプトペイロードを含むリクエストを/manage/ips/appid/エンドポイントに送信し、被害者のブラウザで任意のJavaScriptを実行可能です。
Comodo Dome Firewall 2.7.0にはリフレクティッドクロスサイトスクリプティングの脆弱性が存在し、攻撃者はhotspot_permanent_usersエンドポイントに未サニタイズの入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はMACADDRESSESパラメータにJavaScriptペイロードを含むPOSTリクエストを送信し、ユーザーのブラウザで任意のスクリプトを実行できます。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性があり、攻撃者がdeviceパラメータを介して細工された入力を送信すると、悪意のあるスクリプトを注入できます。攻撃者はQoSデバイス管理エンドポイントに対してdeviceパラメータにスクリプトペイロードを含むPOSTリクエストを送信し、ユーザーのブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0にはリフレクティッドクロスサイトスクリプティングの脆弱性があり、攻撃者はprotocolパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はQoSルール管理のエンドポイントにPOSTリクエストを送信し、protocolパラメータにJavaScriptのペイロードを埋め込んで管理者のブラウザ上で任意のコードを実行させることが可能です。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者はFWADDRESSESパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できます。攻撃者は/korugan/fwgroupsエンドポイントに対してPOSTリクエストをスクリプトペイロード付きで送信し、ユーザーのブラウザ上で任意のJavaScriptを実行してセッションデータを窃取できます。
Comodo Dome Firewall 2.7.0には保存型クロスサイトスクリプティングの脆弱性が存在し、攻撃者はスケジュールエンドポイントに細工された入力を送信することで悪意のあるスクリプトを注入できます。具体的には、攻撃者はSCHNAMEパラメータにJavaScriptペイロードを含むPOSTリクエストを送信し、スケジュールページにアクセスした管理者のブラウザ上で任意のコードを実行させることが可能です。
Comodo Dome Firewall 2.7.0にはリフレクティッドクロスサイトスクリプティングの脆弱性があり、攻撃者はsnatエンドポイントに細工された入力を送信することによって悪意のあるスクリプトを注入できます。攻撃者はportまたはsnat_to_ipパラメータにJavaScriptペイロードを含むPOSTリクエストを送信し、ユーザーのブラウザで任意のスクリプトを実行させることが可能です。
Comodo Dome Firewall 2.7.0には複数のクロスサイトスクリプティングの脆弱性が存在し、攻撃者がpolicyfwエンドポイントを通じて悪意のあるスクリプトを注入することが可能です。攻撃者はmac、target、およびremarkパラメータにJavaScriptペイロードを含むPOSTリクエストを送信することで、管理者のブラウザ上で任意のコードを実行したり、アプリケーション内に永続的なスクリプトを保存したりできます。
Comodo Dome Firewall 2.7.0にはクロスサイトスクリプティングの脆弱性があり、攻撃者はvpnfwエンドポイントを通じて悪意あるスクリプトを注入できます。攻撃者は反射型XSSを引き起こすtargetパラメータ、または保存型XSSを引き起こすremarkパラメータにスクリプトペイロードを含むPOSTリクエストを送信し、管理者のブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0には、/korugan/proxyconfigエンドポイントに複数のリフレクト型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者がPOSTパラメータを通じて悪意のあるスクリプトを注入することが可能です。攻撃者はPROXY_PORT、VISIBLE_HOSTNAME、ADMIN_MAIL_ADDRESS、CACHE_MEM、MAX_SIZE、MIN_SIZE、DST_NOCACHEなどのパラメータにJavaScriptペイロードを含む細工されたPOSTリクエストを送信し、管理者のブラウザで任意のスクリプトを実行することができます。
Comodo Dome Firewall 2.7.0には反射型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者はEXCEPTIONSITELISTパラメータに未サニタイズの入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はhttps_exceptionsエンドポイントに対してスクリプトペイロードを含むPOSTリクエストを作成し、ユーザーのブラウザで任意のJavaScriptを実行し、セッションデータを盗むことが可能です。
Comodo Dome Firewall 2.7.0には反射型クロスサイトスクリプティングの脆弱性があり、攻撃者がVIRUS_ADMINパラメータに細工された入力を送信することで悪意のあるスクリプトを注入できます。攻撃者はsmtpconfigエンドポイントにスクリプトペイロードを含むPOSTリクエストを送り、管理者のブラウザセッションのコンテキストで任意のJavaScriptを実行可能です。
Comodo Dome Firewall 2.7.0には、反射型クロスサイトスクリプティングの脆弱性が存在します。この脆弱性により、攻撃者はdnsmasqエンドポイントに細工された入力を送信して悪意のあるスクリプトを注入できます。攻撃者はPOSTリクエストのTRANSPARENT_SOURCE_BYPASSまたはTRANSPARENT_DESTINATION_BYPASSパラメータにスクリプトペイロードを含めて送信し、ユーザーのブラウザ上で任意のJavaScriptを実行できます。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性が存在します。攻撃者は細工された入力をantispywareエンドポイントに送信することで悪意のあるスクリプトを注入可能です。この脆弱性により、攻撃者はDNSMASQ_WHITELISTまたはDNSMASQ_BLACKLISTパラメータにJavaScriptのペイロードを含むPOSTリクエストを送信し、ユーザーのブラウザ上で任意のコードを実行することができます。
Comodo Dome Firewall 2.7.0には、openvpn_usersエンドポイントに複数のリフレクト型クロスサイトスクリプティングの脆弱性が存在し、攻撃者がPOSTパラメータを通じて悪意のあるスクリプトを注入できます。攻撃者は、username、remotenets、explicitroutes、static_ip、custom_dns、またはcustom_domainパラメータにスクリプトペイロードを含む特殊に細工されたPOSTリクエストを送信することで、ユーザーのブラウザ上で任意のJavaScriptを実行することが可能です。
Comodo Dome Firewall 2.7.0にはリフレクト型クロスサイトスクリプティングの脆弱性が含まれており、攻撃者はopenvpn_advancedエンドポイントに細工された入力を送信することで悪意あるスクリプトを注入できます。攻撃者はPOSTリクエストを介してGLOBAL_NETWORKSおよびGLOBAL_DNSパラメータを通じてJavaScriptコードを注入し、ユーザーのブラウザで任意のスクリプトを実行させることが可能です。
Angularは、TypeScript/JavaScriptおよびその他の言語を使用して、モバイルおよびデスクトップのウェブアプリケーションを構築するための開発プラットフォームです。21.0.2、20.3.15、および19.2.17より前のバージョンにおいて、Angular Template Compilerに保存型クロスサイトスクリプティング(XSS)脆弱性が存在することが確認されました。この脆弱性は、コンパイラの内部セキュリティスキーマが不完全であり、攻撃者がAngularの組み込みセキュリティサニタイズを回避できるために発生します。具体的には、スキーマがjavascript: URLを含む可能性のある特定のURL保持属性を、厳格なURLセキュリティが必要なものとして分類していないため、悪意のあるスクリプトの注入を可能にしています。この脆弱性は21.0.2、20.3.15、および19.2.17で修正されました。
GFI MailEssentials のバージョン22.4より前には、キーワードフィルタリングルール作成ワークフローに格納型クロスサイトスクリプティングの脆弱性が存在していました。認証済みユーザーは /MailEssentials/pages/MailSecurity/contentchecking.aspx の ctl00$ContentPlaceHolder1$pv1$TXB_RuleName パラメータにHTMLやJavaScriptを入力でき、これが保存された後に管理インターフェースでレンダリングされます。そのため、ログインしているユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AIのバージョン22.4以前には、添付ファイルフィルタリングルール作成ワークフローに格納型クロスサイトスクリプティングの脆弱性があります。認証されたユーザーは、/MailEssentials/pages/MailSecurity/attachmentchecking.aspxのctl00$ContentPlaceHolder1$pv1$TXB_RuleNameパラメータにHTML/JavaScriptを入力でき、これが保存され、後に管理インターフェースでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentialsのバージョン22.4より前には、Advanced Content Filteringルール作成ワークフローに格納型クロスサイトスクリプティングの脆弱性が存在します。認証されたユーザーは、/MailEssentials/pages/MailSecurity/advancedfiltering.aspxのctl00$ContentPlaceHolder1$pv1$txtRuleNameパラメータにHTMLやJavaScriptを入力でき、その内容は保存されてから管理インターフェース上でレンダリングされます。そのため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AIのバージョン22.4以前には、アンチスパムホワイトリスト管理インターフェイスに保存型クロスサイトスクリプティング脆弱性が存在します。認証済みユーザーは、/MailEssentials/pages/MailSecurity/Whitelist.aspxのctl00$ContentPlaceHolder1$pv1$txtDescriptionパラメータにHTMLやJavaScriptを入力することができ、これが保存された後に管理インターフェイスでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentialsのバージョン22.4より前には、Mail Monitoringルール作成エンドポイントに保存型クロスサイトスクリプティングの脆弱性が存在します。認証済みユーザーは、/MailEssentials/pages/MailSecurity/MailMonitoring.aspx/SaveのJSONの「name」フィールドにHTML/JavaScriptを入力でき、これが保存された後に管理インターフェースでレンダリングされ、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentialsのバージョン22.4より前には、Perimeter SMTP Servers設定ページに格納型クロスサイトスクリプティングの脆弱性が存在します。認証されたユーザーは、/MailEssentials/pages/MailSecurity/PerimeterSMTPServers.aspxのctl00$ContentPlaceHolder1$pv3$txtDescriptionパラメータにHTMLやJavaScriptを挿入でき、その内容は保存されます。保存された内容は後に管理インターフェースでレンダリングされるため、ログイン中のユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AI のバージョン 22.4 より前には、POP2Exchange 構成エンドポイントに保存型クロスサイトスクリプティングの脆弱性が存在していました。認証済みユーザーは、/MailEssentials/pages/MailSecurity/POP2Exchange.aspx/Save の JSON ペイロード内の "popServers" にある POP3 サーバーログインフィールドに HTML や JavaScript を入力でき、これが保存されます。その後、管理インターフェースでレンダリングされ、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentialsのバージョン22.4より前には、IPブロックリスト管理ページに保存型クロスサイトスクリプティングの脆弱性が存在します。認証済みユーザーは、/MailEssentials/pages/MailSecurity/ipblocklist.aspxのctl00$ContentPlaceHolder1$pv1$txtIPDescriptionパラメーターにHTMLやJavaScriptを入力でき、これが保存された後に管理インターフェースでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AIのバージョン22.4より前のバージョンには、IP DNSブロックリスト設定ページに保存型クロスサイトスクリプティングの脆弱性が存在します。認証済みユーザーは、/MailEssentials/pages/MailSecurity/ipdnsblocklist.aspxのctl00$ContentPlaceHolder1$pv1$TXB_IPsパラメーターにHTMLやJavaScriptを入力でき、その内容が保存され管理画面でレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AIのバージョン22.4より前には、URI DNSブロックリスト設定ページに格納型クロスサイトスクリプティング(XSS)の脆弱性が存在します。認証されたユーザーは、/MailEssentials/pages/MailSecurity/uridnsblocklist.aspxのctl00$ContentPlaceHolder1$pv1$TXB_URIsパラメータにHTML/JavaScriptを入力でき、これが保存された後に管理インターフェースでレンダリングされるため、ログイン中のユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AI のバージョン 22.4 より前には、Sender Policy Framework IP Exceptions インターフェースに格納型クロスサイトスクリプティングの脆弱性が存在していました。認証済みユーザーは、/MailEssentials/pages/MailSecurity/SenderPolicyFramework.aspx の ctl00$ContentPlaceHolder1$pv2$txtIPDescription パラメータに HTML/JavaScript を入力でき、これが保存されます。その後、管理インターフェースでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentials AIのバージョン22.4以前には、Sender Policy Framework Email Exceptionsインターフェースに保存型クロスサイトスクリプティングの脆弱性があります。認証済みユーザーは、/MailEssentials/pages/MailSecurity/SenderPolicyFramework.aspxのctl00$ContentPlaceHolder1$pv4$txtEmailDescriptionパラメーターにHTMLやJavaScriptを入力でき、これが保存された後に管理インターフェースでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
GFI MailEssentialsのバージョン22.4より前には、Anti-Spoofing設定ページに格納型クロスサイトスクリプティングの脆弱性が存在しています。認証済みユーザーは、/MailEssentials/pages/MailSecurity/AntiSpoofing.aspxのctl00$ContentPlaceHolder1$AntiSpoofingGeneral1$TxtSmtpDescパラメータにHTMLやJavaScriptを入力でき、それが保存された後に管理インターフェースでレンダリングされるため、ログインユーザーのコンテキストでスクリプトが実行される可能性があります。
出典:JVN(Japan Vulnerability Notes・独立行政法人情報処理推進機構(IPA)/JPCERT コーディネーションセンター/jvn.jp)を加工して作成。 全文検索は当サイト収録分(全289,756件)を対象とし、発表日の新しい順に表示しています。 本情報の最新性・正確性・完全性は保証されません。詳細は各 JVN 詳細ページをご確認ください。 なお本情報は製品・ソフトウェアの脆弱性に関するものであり、特定の法人・製品ベンダの評価や信用性を示すものではありません。