Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Оплата
Новости
Доставка
Загрузки
Форум
Настройка
    info@proxmox.su
    +7 (495) 320-70-49
    Заказать звонок
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Аспро: ЛайтШоп
    Телефоны
    +7 (495) 320-70-49
    Заказать звонок
    0
    0
    0
    Аспро: ЛайтШоп
    • +7 (495) 320-70-49
      • Назад
      • Телефоны
      • +7 (495) 320-70-49
      • Заказать звонок
    • info@proxmox.su
    • Москва, Бакунинская улица, 69с1
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Proxmox Виртуальная Среда
    Уязвимости средней серьезности в сканировании Tenable Nessus (44135 - Web Server Generic Cookie Injection).

    Форумы: Proxmox Виртуальная Среда, Proxmox Backup Server, Proxmox Mail Gateway, Proxmox Datacenter Manager
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Уязвимости средней серьезности в сканировании Tenable Nessus (44135 - Web Server Generic Cookie Injection)., Proxmox Виртуальная Среда
     
    parker0909
    Guest
    #1
    0
    22.04.2025 04:35:00
    Привет, у нас есть запрос пользователя: тест Tenable Nessus пройден без проблем критического, высокого и среднего уровня. Мы видим, что есть одна уязвимость под названием 44135 - Web Server Generic Cookie Injection. Не могли бы вы подсказать, что можно сделать, чтобы устранить уязвимость?

    Описание:

    Удаленный веб-сервер подвержен атаке внедрения cookie.
    Удаленный хост работает с веб-сервером, который ненадлежащим образом проверяет строки запросов на наличие вредоносного JavaScript. Используя эту проблему, злоумышленник может внедрить произвольные cookie. В зависимости от структуры веб-приложения, с помощью этого механизма может быть возможна атака «фиксации сессии».

    Обратите внимание, что:

    *   Nessus не проверял, возможна ли атака фиксации сессии.
    *   Это не единственный вектор фиксации сессии.

    См. также:

    [https://en.wikipedia.org/wiki/Session_fixation](<#1 >)
    [https://www.owasp.org/index.php/Session_Fixation](<#2 >)
    [http://www.acros.si/papers/session_fixation.pdf](<#3 >)
    [http://projects.webappsec.org/w/page/13246960/Session Fixation Solution](http://projects.webappsec.org/w/page/13246960/Session Fixation Solution)

    Свяжитесь с поставщиком для получения исправления или обновления.

    Фактор риска: Средний

    CVSS v2.0 Base Score: 4.3 (CVSS2#AV:N/AC:M/Au:N/C:N/I /A:N)

    Информация о плагине:

    Опубликовано: 2010/01/25, Изменено: 2022/04/11

    Вывод плагина:

    tcp/8006/www
     
     
     
    EllerholdAG
    Guest
    #2
    0
    22.04.2025 06:57:00
    Судя по твоим скриншотам, Cookie не был внедрен. Значит, и session Fixation тоже нет. Кстати... Cookie — это ресурс, которым управляет пользователь, ты можешь буквально изменить любой Cookie по своему желанию. Нажми F12 в браузере!
     
     
     
    dcsapak
    Guest
    #3
    0
    22.04.2025 11:04:00
    Привет, во-первых, если вам кажется, что вы обнаружили проблему безопасности, пожалуйста, сообщайте о ней согласно https://pve.proxmox.com/wiki/Security_Reporting, чтобы она прошла по надлежащим каналам. Во-вторых, как @EllerholdAG уже упоминал, похоже, что инъекции cookie вообще отсутствуют. Мы возвращаем ошибку 500 без явного заголовка 'content-type', так что клиент не должен автоматически интерпретировать это как HTML-контент (и, следовательно, не выполнять никакого JavaScript, содержащегося в нем) (см. https://httpwg.org/specs/rfc9110.html#field.content-type).
     
     
     
    Страницы: 1
    Читают тему
    +7 (495) 320-70-49
    info@proxmox.su

    Конфиденциальность Оферта
    © 2026 Proxmox.su
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры