CVE-2014-3289
Summary
| CVE | CVE-2014-3289 |
|---|---|
| State | PUBLISHED |
| Assigner | cisco |
| Source Priority | CVE Program / NVD first with legacy fallback |
| Published | 2014-06-10 11:19:35 UTC |
| Updated | 2026-05-06 22:30:45 UTC |
| Description | Cross-site scripting (XSS) vulnerability in the web management interface in Cisco AsyncOS on the Email Security Appliance (ESA) 8.0, Web Security Appliance (WSA) 8.0 (.5 Hot Patch 1) and earlier, and Content Security Management Appliance (SMA) 8.3 and earlier allows remote attackers to inject arbitrary web script or HTML via a crafted parameter, as demonstrated by the date_range parameter to monitor/reports/overview on the IronPort ESA, aka Bug IDs CSCun07998, CSCun07844, and CSCun07888. |
Risk And Classification
CVSS v2.0 Breakdown
Access Vector
NetworkAccess Complexity
MediumAuthentication
NoneConfidentiality
NoneIntegrity
PartialAvailability
NoneAV:N/AC:M/Au:N/C:N/I:P/A:N
NVD Known Affected Configurations (CPE 2.3)
| Type | Vendor | Product | Version | Update | Edition | Language |
|---|---|---|---|---|---|---|
| Hardware | Cisco | Content Security Management Appliance | - | All | All | All |
| Operating System | Cisco | Email Security Appliance Firmware | - | All | All | All |
| Operating System | Cisco | Ironport Asyncos | 8.0 | All | All | All |
| Operating System | Cisco | Ironport Asyncos | All | All | All | All |
| Operating System | Cisco | Ironport Asyncos | All | All | All | All |
| Hardware | Cisco | Web Security Appliance | - | All | All | All |
Vendor Declared Affected Products
References
| Reference | Source | Link | Tags |
|---|---|---|---|
| Alert Details - Security Center - Cisco Systems | af854a3a-2127-422b-91ae-364da2661108 | tools.cisco.com | Vendor Advisory |
| Cisco Ironport Email Security Virtual Appliance 8.0.0-671 XSS ≈ Packet Storm | af854a3a-2127-422b-91ae-364da2661108 | packetstormsecurity.com | |
| Vulnerability Note VU#613308 - Cisco AsyncOS contains a reflected cross-site scripting (XSS) vulnerability | af854a3a-2127-422b-91ae-364da2661108 | www.kb.cert.org | |
| Cisco AsyncOS Software CVE-2014-3289 Cross Site Scripting Vulnerability | af854a3a-2127-422b-91ae-364da2661108 | www.securityfocus.com | Third Party Advisory, VDB Entry |
| Cisco AsyncOS Cross-Site Scripting Vulnerability | af854a3a-2127-422b-91ae-364da2661108 | tools.cisco.com | Vendor Advisory |
| Security Advisory SA58296 - Cisco Appliances "date_range" Cross-Site Scripting Vulnerability - Secunia | af854a3a-2127-422b-91ae-364da2661108 | secunia.com | Permissions Required |
| Cisco Email Security Appliance Input Validation Flaw Permits Cross-Site Scripting Attacks - SecurityTracker | af854a3a-2127-422b-91ae-364da2661108 | www.securitytracker.com | Third Party Advisory, VDB Entry |
| Full Disclosure: Cisco AsyncOS Cross-Site Scripting Vulnerability CVE-2014-3289 | af854a3a-2127-422b-91ae-364da2661108 | seclists.org | Exploit, Third Party Advisory, VDB Entry |
| CVE Program record | CVE.ORG | www.cve.org | canonical |
| NVD vulnerability detail | NVD | nvd.nist.gov | canonical, analysis |
No vendor comments have been submitted for this CVE.
There are currently no legacy QID mappings associated with this CVE.