CVE-2017-13986: XSS
Published Sep 29, 2017
·Updated
A reflected Cross-Site Scripting(XSS) vulnerability in ArcSight ESM and ArcSight ESM Express, any 6.x version prior to 6.9.1c Patch 4 or 6.11.0 Patch 1, allows for unintended information when a specific URL is sent to the system.
Affected Software
28 affected components
HP Arcsight Enterprise Security Manager=6.0
HP Arcsight Enterprise Security Manager=6.0c
HP Arcsight Enterprise Security Manager=6.5
HP Arcsight Enterprise Security Manager=6.5-sp1
HP Arcsight Enterprise Security Manager=6.5c
HP Arcsight Enterprise Security Manager=6.5c-sp1
HP Arcsight Enterprise Security Manager=6.8
HP Arcsight Enterprise Security Manager=6.8c
HP Arcsight Enterprise Security Manager=6.9.0c
HP Arcsight Enterprise Security Manager=6.9.1c
HP Arcsight Enterprise Security Manager=6.9.1c-p1
HP Arcsight Enterprise Security Manager=6.9.1c-p2
HP Arcsight Enterprise Security Manager=6.9.1c-p3
HP Arcsight Enterprise Security Manager=6.11.0
HP Arcsight Enterprise Security Manager Express=6.0
HP Arcsight Enterprise Security Manager Express=6.0c
HP Arcsight Enterprise Security Manager Express=6.5
HP Arcsight Enterprise Security Manager Express=6.5-sp1
HP Arcsight Enterprise Security Manager Express=6.5c
HP Arcsight Enterprise Security Manager Express=6.5c-sp1
HP Arcsight Enterprise Security Manager Express=6.8
HP Arcsight Enterprise Security Manager Express=6.8c
HP Arcsight Enterprise Security Manager Express=6.9.0
HP Arcsight Enterprise Security Manager Express=6.9.1c
HP Arcsight Enterprise Security Manager Express=6.9.1c-p1
HP Arcsight Enterprise Security Manager Express=6.9.1c-p2
HP Arcsight Enterprise Security Manager Express=6.9.1c-p3
HP Arcsight Enterprise Security Manager Express=6.11.0
Event History
Sep 29, 2017
CVE Published
via MITRE·02:00 PM
Data Sourced
via MITRE·02:00 PM
Description
Frequently Asked Questions
1
What is the severity of CVE-2017-13986?
CVE-2017-13986 is classified as a reflected Cross-Site Scripting (XSS) vulnerability.
2
How do I fix CVE-2017-13986?
To mitigate CVE-2017-13986, upgrade to ArcSight ESM or ESM Express versions 6.9.1c Patch 4 or later, or 6.11.0 Patch 1.
3
What can an attacker achieve with CVE-2017-13986?
An attacker can exploit CVE-2017-13986 to execute arbitrary JavaScript in the context of the affected application.
4
Which versions are affected by CVE-2017-13986?
CVE-2017-13986 affects ArcSight ESM and ESM Express versions 6.x prior to 6.9.1c Patch 4 and 6.11.0 Patch 1.
5
Is user interaction required for CVE-2017-13986 exploitation?
Yes, for CVE-2017-13986 to be exploited, the user must click on a specially crafted URL.