CH azonosító
CH-5811Angol cím
IBM WebSphere Application Server Cross-Site Scripting and Security Bypass VulnerabilitiesFelfedezés dátuma
2011.10.19.Súlyosság
KözepesÉrintett rendszerek
IBMWebSphere Application Server
Érintett verziók
IBM WebSphere Application Server 6.1.x
Összefoglaló
Az IBM WebSphere Application Server olyan sérülékenységei váltak ismertté, melyeket kihasználva a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági szabályokat, támadók pedig cross-site scripting (XSS/CSS) támadásokat tudnak végrehajtani.
Leírás
- Egy hiba a Java API for XML Web Services (JAX-WS) alkalmazások LPTA tokenjeiben, amikor a WS-Security policy engedélyezve van, kihasználható ugyanannak az azonosítónak a megszerzésére, amit egy előző LPTA token feldolgozásakor használtak.
- A web messaging komponensnek átadott nem részletezett bemeneti adat nincsen megfelelően megtisztítva a felhasználónak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében egy érintett oldallal kapcsolatosan.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www-01.ibm.com
CVE-2011-1377 - NVD CVE-2011-1377
CVE-2011-5065 - NVD CVE-2011-5065
SECUNIA 46469