प्लेटफ़ॉर्म
other
घटक
polarion
में ठीक किया गया
19.2.1
CVE-2019-13936 एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो Siemens AG Polarion के वेबक्लाइंट में पाई गई है। इस भेद्यता के कारण, एक हमलावर दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट कर सकता है, जिससे संभावित रूप से संवेदनशील जानकारी का खुलासा हो सकता है या उपयोगकर्ता के सत्र को हाईजैक किया जा सकता है। यह भेद्यता Polarion के संस्करणों ≤All versions < 19.2 को प्रभावित करती है। Siemens ने संस्करण 19.2 में एक पैच जारी किया है।
यह XSS भेद्यता हमलावर को वेबक्लाइंट के माध्यम से दुर्भावनापूर्ण जावास्क्रिप्ट कोड इंजेक्ट करने की अनुमति देती है। एक बार इंजेक्ट हो जाने के बाद, यह कोड अन्य उपयोगकर्ताओं के ब्राउज़र में निष्पादित हो सकता है, जिससे हमलावर को कुकीज़, सत्र टोकन और अन्य संवेदनशील जानकारी तक पहुंच प्राप्त हो सकती है। हमलावर उपयोगकर्ता के खाते को हाईजैक करने, फ़िशिंग हमले शुरू करने या वेबसाइट की सामग्री को बदलने में भी सक्षम हो सकता है। चूंकि Polarion का उपयोग अक्सर महत्वपूर्ण परियोजनाओं के प्रबंधन के लिए किया जाता है, इसलिए इस भेद्यता का शोषण करने से डेटा हानि या समझौता हो सकता है।
यह भेद्यता सार्वजनिक रूप से ज्ञात है और इसके लिए सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ़-कॉन्सेप्ट (POC) मौजूद हो सकते हैं। CISA ने इस भेद्यता को अभी तक KEV में शामिल नहीं किया है, लेकिन इसकी गंभीरता को कम माना जाता है। भेद्यता 2019-11-27 को प्रकाशित की गई थी। सक्रिय शोषण की जानकारी अभी तक उपलब्ध नहीं है।
Organizations utilizing Siemens Polarion for project lifecycle management, particularly those running versions prior to 19.2, are at risk. This includes teams relying on Polarion for requirements management, test management, and agile project tracking. Environments with shared user accounts or limited access controls may be more vulnerable.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.34% (57% शतमक)
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, Siemens AG Polarion को संस्करण 19.2 या बाद के संस्करण में तुरंत अपडेट करना महत्वपूर्ण है। यदि तत्काल अपग्रेड संभव नहीं है, तो वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके XSS हमलों को ब्लॉक किया जा सकता है। इसके अतिरिक्त, इनपुट सत्यापन और आउटपुट एन्कोडिंग को लागू करके वेबक्लाइंट को सुरक्षित किया जा सकता है। Polarion के कॉन्फ़िगरेशन की नियमित रूप से समीक्षा करना और किसी भी अनावश्यक सुविधा को अक्षम करना भी महत्वपूर्ण है।
Siemens AG Polarion को संस्करण 19.2 या बाद के संस्करण में अपडेट करें। यह अपडेट एक स्थायी क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता को ठीक करता है जिसका एक हमलावर फायदा उठा सकता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2019-13936 Siemens AG Polarion के वेबक्लाइंट में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट इंजेक्ट करने की अनुमति देती है।
यदि आप Polarion के संस्करण ≤All versions < 19.2 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Polarion को संस्करण 19.2 या बाद के संस्करण में तुरंत अपडेट करें।
सक्रिय शोषण की जानकारी अभी तक उपलब्ध नहीं है, लेकिन सार्वजनिक POC मौजूद हो सकते हैं।
Siemens सुरक्षा एडवाइजरी के लिए Siemens वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।