BUGTRAQ ID: 28416
F5 BIG-IP是集成了网络流量管理、应用程序安全管理器、负载均衡等功能的多合一网络设备。
F5 BIG-IP的Web管理界面的审计日志工具存在跨站脚本漏洞。日志项未经HTML编码便直接输出,这允许攻击者创建内嵌了脚本的日志项,如果管理员查看了审计日志就会执行恶意脚本。
一种可能的攻击方式是创建在节点名中嵌入了脚本的节点对象,由于不支持的字符,创建这个节点会失败,但仍会创建审计日志;此外还可以创建特制的URL链接,该链接会生成内嵌有HTTP GET请求的日志项,因此可以远程利用这个漏洞。
F5 BigIP 9.4.3
临时解决方法:
如果您不能立刻安装补丁或者升级,建议您采取以下措施以降低威胁:
* 不要使用Web管理界面查看审计日志,使用SSH命令行接口。
暂无评论