Érintett rendszerek
IBMWebSphere Application Server
Érintett verziók
IBM WebSphere Application Server 6.0.x-6.1.x
Összefoglaló
IBM WebSphere “uddigui/navigateTree.do” Cross-Site Scripting és lekérés hamisítás, amiket rosszindulatú felhasználók kihasználhatnak cross-site scripting és lekérés hamisításos támadások indítására.
Leírás
Néhány sérülékenység található az IBM WebSphere-ben, amiket rosszindulatú felhasználók kihasználhatnak cross-site scripting és lekérés hamisításos támadások indítására.
Az UDDI felhasználói konzol uddigui/navigateTree.do oldalának átadott “keyField”, “nameField”, “valueField” és “frameReturn” paraméterek nincsenek megfelelően megtisztítva. Ezt kihasználva tetszőleges HTML és script kód futtatható a felhasználó böngészőjében az érintett oldallal kapcsolatban vagy más is történhet, ha pl. a felhasználó meglátogat egy rosszindulatú weboldalt.
Megoldás
Amint megjelenik, telepítse a WebSphere Application Server 6.1.0 fix pack 13 (6.1.0.13) javító csomagot.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www-1.ibm.com
SECUNIA 27448