Érintett rendszerek
Enterprise PortalNetWeaver
SAP
Web Application Server
Érintett verziók
SAP Enterprise Portal 6.x
SAP NetWeaver 4.x (2004), 7.x (2004s)
SAP Web Application Server 6.x, 7.x
Összefoglaló
Az SAP NetWeaver olyan sérülékenységei váltak ismertté, amelyeket támadók kihasználhatnak cross-site scripting támadások kezdeményezésére.
Leírás
A System Landscape Directory komponensben az “action” paraméteren keresztül a testdic-nek és a “helpstring” paraméteren keresztül a paramhelp.jspnek átadott bemenet nincs megfelelően megtisztítva mielőtt visszakerül a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett oldallal kapcsolatosan.
Megoldás
A javítások rendelkezésre állnak a 1416047-es értesítőben.
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: service.sap.com
SECUNIA 40712
Egyéb referencia: dsecrg.com