Security Lab

Межсайтовый скриптинг в IBM Business Process Manager и IBM WebSphere Lombardi Edition

Дата публикации:22.10.2014
Дата изменения:24.10.2014
Всего просмотров:956
Опасность:
Низкая
Наличие исправления: Да
Количество уязвимостей:1
CVSSv2 рейтинг: 3.3 (AV:A/AC:L/Au:N/C:N/I:P/A:N/E:U/RL:O/RC:C)
CVE ID: CVE-2014-3075
Вектор эксплуатации: Локальная сеть
Воздействие: Межсайтовый скриптинг
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: IBM Business Process Manager 7.x
IBM Business Process Manager 8.x
IBM WebSphere Lombardi Edition 7.x
Уязвимые версии:
IBM Business Process Manager Standard versions 7.5.x
IBM Business Process Manager Standard versions 8.0.x
IBM Business Process Manager Standard versions 8.5.x
IBM Business Process Manager Express versions 7.5.x
IBM Business Process Manager Express versions 8.0.x
IBM Business Process Manager Express versions 8.5.x
IBM Business Process Manager Advanced versions 7.5.x
IBM Business Process Manager Advanced versions 8.0.x
IBM Business Process Manager Advanced versions 8.5.x
IBM WebSphere Lombardi Edition versions 7.2.0.x

Описание:
Уязвимость позволяет удаленному пользователю осуществить XSS-атаку.

Уязвимость существует из-за недостаточной обработки входных данных, связанных с document list coach view. Удаленный пользователь может с помощью специально сформированной ссылки выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта.

URL производителя: http://www-947.ibm.com/support/entry/portal/overview//software/websphere/ibm_business_process_manager_advanced

Решение: Установите обновление APAR JR50092 с сайта производителя.

Ссылки: http://www.ibm.com/support/docview.wss?uid=swg21679979