重要情報 脆弱性情報 CVE番号: CVE-2019-7422, CVE-2019-7423, CVE-2019-7424, CVE-2019-7425, CVE-2019-7426, CVE-2019-7427 脆弱性タイプ: クロスサイトスクリプティング (XSS) 影響製品: Zoho ManageEngine Netflow Analyzer Professional v7.0.0.2 発見者: Rafael Pedrero 公開日: 2019-02-06 脆弱性の説明 クロスサイトスクリプティング(XSS)脆弱性は、Zoho ManageEngine Netflow Analyzer Professional v7.0.0.2 の複数の管理領域およびファイルに存在し、複数のパラメータに影響します。 脆弱性の具体例 1. addMailSettings.jsp ファイルの パラメータが影響を受ける - PoC: 2. editProfile.jsp ファイルの パラメータが影響を受ける - PoC: 3. index.jsp ファイルの パラメータが影響を受ける - PoC: 解決策 製品の最新バージョンにアップグレードする OWASP の XSS 対策ガイドラインを参照してパッチを適用する: Prevention Cheat Sheet#XSS Prevention Rules_Prevention_Cheat_Sheet#XSS_Prevention_Rules)