Sun GlassFish Enterprise Server cross-site scripting és script beszúrásos sérülékenységek

CH azonosító

CH-5225

Angol cím

Sun GlassFish Enterprise Server Cross-Site Scripting and Script Insertion Vulnerabilities

Felfedezés dátuma

2011.07.19.

Súlyosság

Közepes

Érintett rendszerek

Oracle
Sun GlassFish Enterprise Server

Érintett verziók

Sun GlassFish Enterprise Server 2.x

Összefoglaló

A Sun GlassFish Enterprise Server olyan sérülékenységei váltak ismertté, amelyeket kihasználva támadók cross-site scripting (CSS/XSS) és script beszúrásos (script insertion) támadásokat kezdeményezhetnek.

Leírás

  1. A “windowTitle” és “helpFile” paraméterek által a help/helpwindow.jsf-nek átadott bemeneti adat nincs megfelelően megtisztítva a felhasználónk történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására ami a felhasználó böngészőjének munkamenetében fut le, az érintett oldallal kapcsolatosan.
  2. A login mezővel átadott bemeneti adat bejelentkezéskor az Administration komponens részére nincs megfelelően megtisztítva a log nézőben a felhasználónak történő megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására ami a felhasználó böngészőjének munkamenetében fut le, a kártékony adatok megjelenítésekor.

A sérülékenységeket a 2.1.1-es verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

SECUNIA 45202
Gyártói referencia: www.oracle.com
CVE-2011-2260 - NVD CVE-2011-2260


Legfrissebb sérülékenységek
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
CVE-2025-59808 – Fortinet FortiSOAR sérülékenysége
CVE-2025-59719 – Fortinet FortiWeb sérülékenysége
CVE-2025-59718 – Fortinet sérülékenysége
CVE-2025-10573 – Ivanti EPM XSS sérülékenysége
CVE-2025-54100 – PowerShell Remote Code Execution sérülékenység
CVE-2025-64671 – GitHub Copilot for Jetbrains Remote Code Execution sérülékenység
CVE-2025-62221 – Microsoft Windows Use After Free sérülékenység
CVE-2025-55754 – Apache Tomcat sérülékenysége
CVE-2025-42880 – SAP Solution Manager Code Injection sérülékenység
Tovább a sérülékenységekhez »