CH azonosító
CH-6438Angol cím
IBM WebSphere Lombardi Edition Coach Script Insertion VulnerabilityFelfedezés dátuma
2012.02.21.Súlyosság
KözepesÉrintett rendszerek
IBMWebSphere Lombardi Edition
Érintett verziók
IBM WebSphere Lombardi Edition 7.x
Összefoglaló
Az IBM WebSphere Lombardi Edition olyan sérülékenységét jelentették, amelyet a támadók kihasználva script beszúrásos (script insertion) támadásokat hajthatnak végre.
Leírás
Bizonyos bemeneti vezérlők által átadott bemeneti adat a grafikus felhasználói felületeken (coach) belül nincs megfelelő módon ellenőrizve, mielőtt visszaadásra kerülne. Ezt kihasználva tetszőleges HTML és script kódot lehet beszúrni és lefuttatni a felhasználó böngészőjének munkamenetében, az érintett oldal vonatkozásában, a kártékony adatok megtekintésekor.
A sérülékenység sikeres kihasználásához szükséges “Document Attachment Control” a grafikus felhasználói felületen (coach) belül.
A sérülékenységet a 7.2 verzióban jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 48055
Gyártói referencia: www-01.ibm.com