int(3703)

Vulnerability Bulletins


Múltiples Cross-Site Scripting en Sun Java System Identity Manager

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Sun Java System Identity Manager 6.0
Sun Java System Identity Manager 7.0
Sun Java System Identity Manager 7.1

Description

Se han descubierto múltiple vulnerabilidades en Sun Java System Identity Manager 6.0, 7.0 y 7.1. Las vulnerabilidades se describen a continuación:

- Se han descubierto cuatro vulnerabilidades de tipo Cross-Site Scripting. Un atacante remoto podría inyectar código HTML o javascript mediante un enlace especialmente diseñado que un usuario del sistema tendría que visitar.

- Se han descubierto una vulnerabilidad que permitiría a un atacante remoto inyectar código HTML mediante un enlace especialmente diseñado que un usuario del sistema tendría que visitar.

- Se han descubierto dos vulnerabilidades que permitirían a un atacante remoto inyectar marcos HTML con contenido de otras páginas Web o también podría redireccionar al navegador del usuario víctima a páginas Web maliciosas. Para esto el atacante tendría que construir un enlace especialmente diseñado que un usuario del sistema tendría que visitar.

Solution



Actualización de software

Sun (103180)
Sun Java System Identity Manager 6.0 / patch 136848-02
Sun Java System Identity Manager 6.0 SP1 / patch 136849-02
Sun Java System Identity Manager 6.0 SP2 / patch 136850-02
Sun Java System Identity Manager 6.0 SP3 / patch 136851-02
Sun Java System Identity Manager 7.0 / patch 136852-02
Sun Java System Identity Manager 7.1 / patch 136853-02
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Standar resources

Property Value
CVE CVE-2008-0239
BID 27214

Other resources

Sun Alert Notification (103180)
http://sunsolve.sun.com/search/document.do?assetkey=1-26-103180-1

Version history

Version Comments Date
1.0 Aviso emitido 2008-01-11
2.0 Descripción ampliada. Aviso actualizado por Sun (103180) 2008-01-24
2.1 CVE añadido, BID añadido, XF añadido 2008-08-22