Apple... CVE-2003-0053 CNNVD-200303-042

4.3 AV AC AU C I A
发布: 2003-03-07
修订: 2016-10-18

Apple Darwin和QuickTime流管理服务器是基于WEB的服务,允许管理员管理Darwin和QuickTime流服务器,默认情况下,这些服务以ROOT权限监听1220/TCP端口。 Darwin/QuickTime流服务器的parse_xml.cgi对不存在文件名参数过滤不充分,远程攻击者可以利用这个漏洞进行跨站脚本执行攻击,可能获得目标用户敏感信息。 攻击者如果传递不存在的文件名参数提交给parse_xml.cgi脚本,可导致脚本产生错误消息并记录,如果攻击者提供的参数包含恶意脚本代码,当管理员通过WEB浏览器查看日志的时候可使脚本代码在浏览器上执行。

0%
暂无可用Exp或PoC
当前有2条受影响产品信息