Hillstone Next Generation FireWall XSS(CVE-2023-46964)

admin 2023年11月6日11:36:56评论33 views字数 691阅读2分18秒阅读模式

免责声明

本公众号仅用于技术交流与学习,利用本公众号所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,本公众号只是知识的搬运工,取之于民用之于民。
如果大家不想错过文章推送的话,可以将公众号设为星标☆

产品简介

      山石网络技术的下一代防火墙是一种基于深度应用、协议检测和攻击原理分析的入侵防御技术。可有效过滤病毒、木马、蠕虫、间谍软件、漏洞攻击、逃避攻击等安全威胁,为用户提供L2-L7层网络的全面安全保护,同时有效保护用户网络健康和服务器安全,提供卓越的安全防护性能;通过对网络流量的深度检测和分析技术,可以基于应用、用户、内容、国家地理等进行多维准确识别,为用户提供丰富灵活的安全管控功能;通过强大的网络适应性,可以在复杂环境中实现安全部署,满足用户多样化的网络功能需求。

产品供应商

https://www.hillstonenet.com.cn/

产品

Hillstone下一代防火墙SG-6000-E3960

Version 5.5

Hillstone Next Generation FireWall XSS(CVE-2023-46964)

漏洞描述

        Hillstone下一代FireWall主机名存在XSS漏洞,原因是使用了前端过滤而不是后端过滤

漏洞分析和复现

        存在漏洞的设备信息如下:

Hillstone Next Generation FireWall XSS(CVE-2023-46964)

        在浏览器中修改主机名:

Hillstone Next Generation FireWall XSS(CVE-2023-46964)

        然后使用Burp拦截数据包并插入Payload:

<img src='<http://127.0.0.1/a.js>' onerror=alert(1)>

Hillstone Next Generation FireWall XSS(CVE-2023-46964)

        查看系统信息时触发XSS漏洞:

Hillstone Next Generation FireWall XSS(CVE-2023-46964)

原文始发于微信公众号(Hack All Sec):Hillstone Next Generation FireWall XSS(CVE-2023-46964)

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年11月6日11:36:56
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Hillstone Next Generation FireWall XSS(CVE-2023-46964)https://cn-sec.com/archives/2179541.html

发表评论

匿名网友 填写信息