PT-2024-14961 · Forcepoint · Forcepoint Web Security
Harm Blankers
+1
·
Publicado
2024-08-22
·
Atualizado
2024-08-26
·
CVE-2023-6452
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Forcepoint Web Security anteriores à 8.5.6
Descrição
O portal do Forcepoint Web Security permite que os administradores gerem relatórios detalhados sobre as solicitações dos usuários feitas por meio do proxy da Web. Foi constatado que o campo
user agent no Visualizador de Transações está sujeito a uma vulnerabilidade persistente de Cross-Site Scripting (XSS), que pode ser explorada por qualquer usuário capaz de rotear tráfego através do proxy da Web da Forcepoint. Esse problema permite que invasores não autorizados executem JavaScript no contexto do navegador de um administrador da Forcepoint, possibilitando-lhes realizar ações em nome do administrador. Tal violação pode levar a acessos ou modificações não autorizados, representando um risco significativo à segurança.Recomendações
Para versões anteriores à 8.5.6, atualize para a versão 8.5.6 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso ao Visualizador de Transações para minimizar o risco de exploração. Evite usar o campo
user agent no Visualizador de Transações até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forcepoint Web Security