Összefoglaló
Néhány sérülékenységet jelentettek az IBM Rational RequisitePro szoftverben, amelyet a rosszindulatú támadók kihasználhatnak cross-site scripting támadások lefolytatásához.
Leírás
Néhány sérülékenységet jelentettek az IBM Rational RequisitePro szoftverben, amelyet a rosszindulatú támadók kihasználhatnak cross-site scripting támadások lefolytatásához.
A “searchWord”, “maxHits”, “scopedSearch” és “scope” a /ReqWebHelp/basic/searchView.jsp állományban lévő paramétereknek, továbbá az “operation” a /ReqWebHelp/advanced/workingSet.jsp állományban lévő paraméternek átadott bevitel nincs megfelelően megtisztítva mielőtt visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében, az érintett oldallal kapcsolatban.
Megoldás
Az ideiglenes javítás elérhető a gyártónál.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www-01.ibm.com
SECUNIA 37052