Apache Knox XSS漏洞(CVE-2021-42357)

VSole2022-01-18 16:44:46

0x01漏洞状态

漏洞细节

漏洞POC

漏洞EXP

在野利用

未知

未知

未知

0x02漏洞描述

Apache Knox是一个应用程序网关,用于以安全的方式与一个或多个Hadoop集群的REST api和用户界面进行交互。

2022年1月18日,360漏洞云团队监测到Apache Knox发布安全公告,修复了一个Apache Knox中的XSS漏洞。漏洞编号:CVE-2021-42357,漏洞威胁等级:中危。

Apache Knox SSO XSS 漏洞

Apache Knox SSO XSS 漏洞

漏洞编号

CVE-2021-42357

漏洞类型

XSS

漏洞等级

中危

公开状态

未知

在野利用

未知

漏洞描述

当在受影响的版本中使用Knox SSO时,由于URL解析不当,可能会制作请求以将用户重定向到恶意页面。包含特制请求参数的请求可用于将用户重定向到攻击者控制的页面。此 URL 需要通过 XSS 或网络钓鱼活动在正常请求流之外呈现给用户。 

0x03漏洞等级

中危

0x04影响版本

Apache Knox <1.6.1

0x05修复建议

厂商已发布补丁修复漏洞,用户请尽快更新至安全版本:

1.6.1。 

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

apachexss
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年1月18日,360漏洞云团队监测到Apache Knox发布安全公告,修复了一个Apache Knox中的XSS漏洞。漏洞编号:CVE-2021-42357,漏洞威胁等级:中危。
2021年11月25日,360漏洞云团队监测到Apache发布安全公告,修复了两个存在于Apache JSPWiki中的漏洞。其中,1个严重漏洞,1个中危漏洞。
本地XSS平台搭建
2021-10-20 13:09:38
PHP:无版本要求 Apache:无版本要求 操作系统:Windows server 2008 (其他版本兼容以下软件即可) web环境可以使用phpstudy2016软件一键搭建 (也可使用其他的软件:小皮面板、xampp、宝塔)
近日,安识科技A-Team团队监测到Apache Geode 数据管理平台存在xss类型漏洞,漏洞编号:CVE-2022-34870,漏洞威胁等级:高危。对此,安识科技建议广大用户及时升级到安全版本,并做好资产自查以及预防工作,以免遭受黑客攻击。
我将使用Kali Linux作为此次学习的攻击者机器。网络钓鱼攻击是个人和公司在保护其信息安全方面面临的最常见的安全挑战之一。网络钓鱼攻击的兴起对所有组织都构成了重大威胁。这篇主要演示如何利用XSS植入钓鱼,获得管理员内部电脑权限!会弹出需要执行的XSS利用代码...选择标准代码测试!
CVE-2021-42567 Apereo CAS单点登录系统REST API接口XSS漏洞分析。
常见渗透测试靶场
2022-05-12 06:47:27
作为新手,通常第一个听说的靶场应该就是DVWA,部署简单安装完对应版本的PAM(PHP-Apache-MySQL),简单配置后就可以使用。 1、DVWA靶场可测试漏洞:暴力破解(Brute Force)、命令注入(Command Injection)、跨站请求伪造(CSRF)、文件包含(File Inclusion)、文件上传(File Upload)、不安全的验证码(Insecure CAPT
apache一些样例文件没有删除,可能存在cookie、session伪造,进行后台登录操作
当前,nginx是最流行的 Web服务器,最近击败了Apache。这可能会导致信息泄露–未经授权的用户可能会了解您使用的nginx版本。该指令将接受2 kB数据URI。例如,一个暴击的严重性级别会导致nginx的登录关键问题和具有比更高的严重性级别的所有问题的暴击。如果网站声明了HSTS策略,则浏览器必须拒绝所有HTTP连接并阻止用户接受不安全的SSL证书。
针对 Acunetix AWVS扫描器开发的批量扫描脚本,支持log4j漏洞、SpringShell、SQL注入、XSS、弱口令等专项,支持联动xray、burp、w13scan等被动批量
VSole
网络安全专家