CH azonosító
CH-4654Angol cím
Data Dynamics Reports Multiple Cross-Site Scripting VulnerabilitiesFelfedezés dátuma
2011.04.04.Súlyosság
AlacsonyÖsszefoglaló
A Data Dynamics Reports sérülékenységeit jelentették, amiket kihasználva támadók cross-site scripting támadást indíthatnak.
Leírás
A WebReportViewer vezérlőben a CoreHandler.ashx “reportName” és “uniqueId” paramétereinek (amikor a “dd:script” értéke “CoreViewerInit.js”), valamint a “uniqueId” és “traceLevel” paramétereinek (amikor a “dd:script” értéke “CoreController.js”) átadott értékek nincsenek megfelelően megtisztítva, mielőtt visszakerülnek a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenységeket az 1.6.2084.14 előtti kiadásokban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: archives.neohapsis.com
SECUNIA 43953