CH azonosító
CH-6068Angol cím
CA SiteMinder "target" Cross-Site Scripting VulnerabilityFelfedezés dátuma
2011.12.07.Súlyosság
AlacsonyÉrintett rendszerek
Computer Associates (CA)SiteMinder
Érintett verziók
CA SiteMinder 12.x
CA SiteMinder 6.x
Összefoglaló
A CA SiteMinder sérülékenysége vált ismertté, amelyet kihasználva a támadók cross-site scripting (XSS/CSS) támadásokat indíthatnak.
Leírás
A login.fcc-ben (amikor „postpreservationdata” értéke „fail”) a „target” POST paraméternek átadott paraméter nincs megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ezt kihasználva tetszőleges HTML és script kód futtatható a felhasználó böngészőjének munkamenetében az aktuális oldallal kapcsolatban.
A sérülékenység az R6 SP6 CR6 és R12 SP3 CR7 verziókat érinti. Korábbi verziók is érintettek lehetnek.
Megoldás
Frissítsen a R6 SP6 CR7 vagy R12 SP3 CR8 verzióra.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
US-CERT 713012
CVE-2011-4054 - NVD CVE-2011-4054
SECUNIA 47167