CH azonosító
CH-5694Angol cím
Novell Identity Manager Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2011.10.03.Súlyosság
AlacsonyÖsszefoglaló
A Novell Identity Manager olyan sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (CSS/XSS) támadásokat tudnak végrehajtani.
Leírás
Az “apwaDetailId” paraméternek átadott bemeneti adat nincsen megfelelően tisztázva a felhasználónak történő visszaadás előtt. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenységek a Identity Manager Roles Based Provisioning Module 3.7.0 (User Application 3.7.0) Field Patch 370E-t megelőző verzióiban találhatóak.
Megoldás
Alkalmazza a 370E javítást.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 46268
CVE-2011-1696 - NVD CVE-2011-1696
CVE-2011-2227 - NVD CVE-2011-2227
Gyártói referencia: support.novell.com