Sun GlassFish Enterprise Server cross-site scripting és script beszúrásos sérülékenységek

CH azonosító

CH-5225

Angol cím

Sun GlassFish Enterprise Server Cross-Site Scripting and Script Insertion Vulnerabilities

Felfedezés dátuma

2011.07.19.

Súlyosság

Közepes

Érintett rendszerek

Oracle
Sun GlassFish Enterprise Server

Érintett verziók

Sun GlassFish Enterprise Server 2.x

Összefoglaló

A Sun GlassFish Enterprise Server olyan sérülékenységei váltak ismertté, amelyeket kihasználva támadók cross-site scripting (CSS/XSS) és script beszúrásos (script insertion) támadásokat kezdeményezhetnek.

Leírás

  1. A “windowTitle” és “helpFile” paraméterek által a help/helpwindow.jsf-nek átadott bemeneti adat nincs megfelelően megtisztítva a felhasználónk történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására ami a felhasználó böngészőjének munkamenetében fut le, az érintett oldallal kapcsolatosan.
  2. A login mezővel átadott bemeneti adat bejelentkezéskor az Administration komponens részére nincs megfelelően megtisztítva a log nézőben a felhasználónak történő megjelenítés előtt. Ez kihasználható tetszőleges HTML és script kód beszúrására ami a felhasználó böngészőjének munkamenetében fut le, a kártékony adatok megjelenítésekor.

A sérülékenységeket a 2.1.1-es verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

SECUNIA 45202
Gyártói referencia: www.oracle.com
CVE-2011-2260 - NVD CVE-2011-2260


Legfrissebb sérülékenységek
CVE-2025-59505 – Windows Smart Card Reader Elevation of Privilege sérülékenysége
CVE-2025-59511 – Windows WLAN Service Elevation of Privilege sérülékenysége
CVE-2021-26828 – OpenPLC ScadaBR Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE‑2025‑13486 – WordPress Advanced Custom Fields: Extended plugin sérülékenység
CVE-2025-8489 – WordPress King Addons for Elementor plugin sérülékenysége
CVE-2025-9491 – Microsoft Windows LNK File UI Misrepresentation Remote Code Execution sebezhetősége
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2021-26829 – OpenPLC ScadaBR Cross-site Scripting sérülékenysége
CVE-2024-53375 – TP-Link sérülékenysége
CVE-2025-4581 – Liferay sérülékenysége
Tovább a sérülékenységekhez »