支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:752

75.2%
一、 漏洞 CVE-2022-34305 基础信息
漏洞信息
                                        # 示例Web应用程序中的XSS漏洞

## 概述
Apache Tomcat 中的 Form 认证示例在示例 Web 应用程序中显示用户提供的数据时未进行过滤,导致 XSS 漏洞。

## 影响版本
- 10.1.0-M1 到 10.1.0-M16
- 10.0.0-M1 到 10.0.22
- 9.0.30 到 9.0.64
- 8.5.50 到 8.5.81

## 细节
该漏洞存在于示例 Web 应用程序中的 Form 认证示例中,用户提供的数据在显示时没有经过适当的过滤,导致攻击者可以通过跨站脚本 (XSS) 攻击注入恶意脚本。

## 影响
用户提供的数据未经过滤直接显示,攻击者可以利用此漏洞注入恶意脚本,导致 XSS 攻击。
                                        
神龙判断

是否为 Web 类漏洞:

判断理由:

是。这个漏洞存在于Apache Tomcat的特定版本中,问题在于其示例Web应用程序中的Form身份验证部分,在没有过滤用户提供的数据的情况下就直接显示,这暴露了一个跨站脚本(XSS)漏洞。这类问题通常发生在服务端,因为是服务器端的应用程序代码未能正确处理用户输入。
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
XSS in examples web application
来源:美国国家漏洞数据库 NVD
漏洞描述信息
In Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 to 9.0.64 and 8.5.50 to 8.5.81 the Form authentication example in the examples web application displayed user provided data without filtering, exposing a XSS vulnerability.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
漏洞标题
Apache Tomcat 跨站脚本漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。该程序实现了对Servlet和JavaServer Page(JSP)的支持。 Apache Tomcat 存在跨站脚本漏洞,该漏洞源于示例 Web 应用程序中表单身份验证示例对于用户提供的数据未进行过滤。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
跨站脚本
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2022-34305 的公开POC
#POC 描述源链接神龙链接
1Apache Tomcat 10.1.0-M1 to 10.1.0-M16, 10.0.0-M1 to 10.0.22, 9.0.30 to 9.0.64 and 8.5.50 to 8.5.81 default login credentials were successful.https://github.com/projectdiscovery/nuclei-templates/blob/main/http/default-logins/apache/tomcat-examples-login.yamlPOC详情
2Apache Tomcat 8.5.50 to 8.5.81, 9.0.30 to 9.0.64, 10.0.0-M1 to 10.0.22, and 10.1.0-M1 to 10.1.0-M16 contain a reflected cross-site scripting caused by displaying unfiltered user data in the Form authentication example, letting attackers execute scripts in victim browsers, exploit requires attacker to craft malicious input. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2022/CVE-2022-34305.yamlPOC详情
三、漏洞 CVE-2022-34305 的情报信息
四、漏洞 CVE-2022-34305 的评论

暂无评论


发表评论