Услуги
Аудит информационной безопасности

Аудит информационной безопасности компании – многоплановая задача, в
которую входит несколько направлений анализа
ИТ-инфраструктуры и оценки защищенности приложений и устройств

Подробнее
Решения
Решения

Аккумулировав весь опыт Digital Security, мы подготовили отдельные решения по аудиту безопасности. Каждое решение объединяет специализированные услуги для конкретной отрасли бизнеса или сферы исследования. Вы можете выбрать любую из них или несколько — в комплексе

О нас
Digital Security

Практическая информационная безопасность – наша специализация и любимое дело. Уже 18 лет мы помогаем нашим клиентам уберечь сервисы и системы от киберугроз, а также активно участвуем в развитии мирового ИБ-сообщества

Подробнее
Экспертиза
Экспертиза

Для клиентов Digital Security работает команда экспертов ИБ мирового уровня. Мы получаем благодарности за вклад в обеспечение безопасности от лидеров ИТ-индустрии, а также подтверждаем свои навыки международными сертификатами в области ИБ

Подробнее
Ресурсы
Ресурсы

Мы создаем контент для тех, кому интересна информационная безопасность. Многостраничные технические статьи, бизнес-аналитика с емкими выводами, записи вебинаров и презентации с профильных конференций — все вы найдете в этом разделе

Подробнее

Мы создаем контент для тех, кому интересна информационная безопасность. Многостраничные технические статьи, бизнес-аналитика с емкими выводами, записи вебинаров и презентации с профильных конференций — все вы найдете в этом разделе

Посмотреть раздел

Масштабные исследования и аналитические обзоры. Описания хакерских инструментов и техник

Статьи и аналитические работы, полезные для бизнеса. Экспертное мнение об актуальных проблемах информационной безопасности

Видеоархив наших вебинаров и конференций. А также анонсы предстоящих мероприятий

Руководства, презентации, чек-листы. Гайды для повышения уровня осведомленности в вопросах ИБ

Наверх

CVE-2009-2684: Множественные уязвимости хранимого межсайтового скриптинга обнаружены в интерфейсах web-администрирования LaserJet, HP Color LaserJet printers и HP Digital Senders.

Вендор

HP

Продукт

HP LaserJet printer web interface

Тип уязвимости

Множественные уязвимости хранимого межсайтового скриптинга (инъекция кода)

Reported

07.04.2009

Date of Public Advisory

07.10.2009

Подтверждение

Авторы

Станислав Свистунович, Александр Поляков

Детальное описание

Множественные уязвимости межсайтового скриптинга обнаружены в скрипте support_param.html/config. Злоумышленник может внедрить XSS, а также любой злонамеренный javascript, vbscript код или вызов activeX в параметры «Product_URL» и «Tech_URL».

После изменения данных параметров внедрённый код попадает на страницу support.htm.
Также злоумышленник может внедрить обращение к ложному smb серверу и провести атаку SMB-relay на любого пользователя, который зайдёт на страницу support.htm

Пример
http://[server]/support_param.html/config?Admin_Name=&Admin_Phone=&Product_URL=[XSS]&Tech_URL=[XSS]&Apply=Apply

Решение
Разработчик рекомендует следующие действия по снижению риска данных уязвимостей:

  1. Установить пароль администратора;
  2.  Запускать административные задачи в другом браузере (экземпляре браузера);
  3. Не посещать сторонние сайты во время выполнения административных задач;
  4. Закрывать сессию при завершении административных действий.

Document ID: c01841397
HPSBPI02463 SSRT090061 rev.1 — HP LaserJet Printers, HP Color LaserJet Printers, Remote Cross Site Scripting (XSS)

Мы используем куки. Никогда такого не было, объясните

ОК