vendor:
OfficeScan
by:
John Page (aka hyp3rlinx)
5,5
CVSS
MEDIUM
Unautherized Server Side Request Forgery
N/A
CWE
Product Name: OfficeScan
Affected Version From: OfficeScan v11.0
Affected Version To: OfficeScan XG (12.0)*
Patch Exists: YES
Related CWE: N/A
CPE: N/A
Metasploit:
N/A
Other Scripts:
N/A
Tags: N/A
CVSS Metrics: N/A
Nuclei References:
N/A
Nuclei Metadata: N/A
Platforms Tested: Remote
2017
TrendMicro OfficeScan XG Server Side Request Forgery
Unauthorized LAN attackers that can reach the OfficeScan XG application can make arbitrary HTTP requests to external and internal servers. Abusing a Server Side Request Forgery flaw in the "help_Proxy.php" functionality.
Mitigation:
Vendor released fixes / advisory on September 27, 2017