Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
BID:68491
Info
Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
| Bugtraq ID: | 68491 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Jul 10 2014 12:00AM |
| Updated: | Jul 10 2014 12:00AM |
| Credit: | Jean-Marie Bourbon |
| Vulnerable: | |
| Not Vulnerable: | |
Discussion
Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
Multiple FireEye products are prone to multiple cross-site scripting vulnerabilities and a cross-site request-forgery vulnerability because it fails to sanitize user-supplied input.
An attacker can exploit these vulnerabilities to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site, steal cookie-based authentication credentials, disclose or modify sensitive information, or perform unauthorized actions. Other attacks are also possible.
The following are vulnerable:
FireEye Network Security (NX) version 6.4.1 FEOS
FireEye Email Security (EX) version 6.4.1 FEOS
FireEye Central Management (CM) version 6.4.1 FEOS
FireEye Forensic Analysis (AX) version 6.4.1 FEOS
FireEye Content Security (FX) version 6.4.1 FEOS
Note: These issues were previously covered in BID 68422 (FireEye Malware Analysis System Multiple Security Vulnerabilities), but has been moved to its own record for better documentation.
Multiple FireEye products are prone to multiple cross-site scripting vulnerabilities and a cross-site request-forgery vulnerability because it fails to sanitize user-supplied input.
An attacker can exploit these vulnerabilities to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site, steal cookie-based authentication credentials, disclose or modify sensitive information, or perform unauthorized actions. Other attacks are also possible.
The following are vulnerable:
FireEye Network Security (NX) version 6.4.1 FEOS
FireEye Email Security (EX) version 6.4.1 FEOS
FireEye Central Management (CM) version 6.4.1 FEOS
FireEye Forensic Analysis (AX) version 6.4.1 FEOS
FireEye Content Security (FX) version 6.4.1 FEOS
Note: These issues were previously covered in BID 68422 (FireEye Malware Analysis System Multiple Security Vulnerabilities), but has been moved to its own record for better documentation.
Exploit / POC
Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
An attacker can exploit these issues by enticing an unsuspecting user to visit a specially crafted URL.
An attacker can exploit these issues by enticing an unsuspecting user to visit a specially crafted URL.
Solution / Fix
Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
Solution:
Updates are available. Please see the references or vendor advisory for more information.
Solution:
Updates are available. Please see the references or vendor advisory for more information.
References
Multiple FireEye Products Cross Site Scripting and Cross Site Request Forgery Vulnerabilities
References:
References: