CH azonosító
CH-5225Angol cím
Sun GlassFish Enterprise Server Cross-Site Scripting and Script Insertion VulnerabilitiesFelfedezés dátuma
2011.07.19.Súlyosság
KözepesÉrintett rendszerek
OracleSun GlassFish Enterprise Server
Érintett verziók
Sun GlassFish Enterprise Server 2.x
Összefoglaló
A Sun GlassFish Enterprise Server olyan sérülékenységei váltak ismertté, amelyeket kihasználva támadók cross-site scripting (CSS/XSS) és script beszúrásos (script insertion) támadásokat kezdeményezhetnek.
Leírás
- A “windowTitle” és “helpFile” paraméterek által a help/helpwindow.jsf-nek átadott bemeneti adat nincs megfelelően megtisztítva a felhasználónk történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására ami a felhasználó böngészőjének munkamenetében fut le, az érintett oldallal kapcsolatosan.
- A login mezővel átadott bemeneti adat bejelentkezéskor az Administration komponens részére nincs megfelelően megtisztítva a log nézőben a felhasználónak történő megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására ami a felhasználó böngészőjének munkamenetében fut le, a kártékony adatok megjelenítésekor.
A sérülékenységeket a 2.1.1-es verzióban jelentették. Más verziók is érintettek lehetnek.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of integrity (Sértetlenség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 45202
Gyártói referencia: www.oracle.com
CVE-2011-2260 - NVD CVE-2011-2260