|
|
Архив новостей |
 |
|
|
|
|
 |
|
Новостные сайты |
 |
|
|
 |
|
|
|
Безопасность |
 | |
 |
|
|
27.04.2009 16:20 |
| |
Уязвимость в DB2 Content Manager |
 |
27 апреля, 2009
Программа: Sun ONE Calendar Server 6.0Sun Java System Calendar Server 6 2005Q4 и более ранние версии
Опасность: Низкая
Наличие эксплоита: Да
Описание:
Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS нападение.
1.Уязвимость существует из-за недостаточной обработки входных данных в параметре fmt-out в сценарии login.wcap. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. Пример:
https://<server>:3443/login.wcap?calid=&calname=&date=&fmt-out=<script>alert(document.cookie)</script>&view=&locale=&tzid=&test=1229606492214&user=test&password=test
2.Уязвимость существует из-за недостаточной обработки входных данных в параметре date в сценарии command.shtml. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. Пример:
https://<server>:3443//command.shtml?view=overview&id=HK8CjQOkmbY&date=20081217T200734%27;alert(xss);//Z&[email protected]&security=1
URL производителя: www.sun.com
Решение: Установите исправление с сайта производителя.
SPARC Platform Sun Java System Calendar Server 6.3: установите исправление121657-34 x86 Platform Sun Java System Calendar Server 6.3: установите исправление121658-34 Linux Sun Java System Calendar Server 6.3: установите исправление121659-34
Источники: Cross-Site Scripting (XSS) Vulnerability in Sun Java System Calendar Server
URL адреса: http://www.coresecurity.com/content/sun-calendar-express
CVE: CVE-2009-1218
|
 |
|
|
Новости по теме |
 | |
 |
|
|
|
|