int(3852)

Boletines de Vulnerabilidades


Cross-Site Scripting en Sun Java System Access Manager

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Sun Java System Access Manager 7.1
Sun Java System Access Manager 7 2005Q4

Descripción

Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting en Sun Java System Access Manager 7.1 y 7 2005Q4 . La vulnerabilidad reside en un error al manejar las ventanas "Help" y "Version" en la "Administration Console".

Un atacante remoto podría inyectar URLs con código script arbitrario y acceder a las credenciales de acceso de los usuarios.

Solución



Actualización de software

Sun (201251)
Sun Java System Access Manager 7.1 / SPARC (Solaris 8, 9 y 10) / patch 126356-01
Sun Java System Access Manager 7 2005Q4 (7.0) / SPARC (Solaris 8, 9 y 10) / patch 120954-06
Sun Java System Access Manager 7.1 / x86 (Solaris 8, 9 y 10) / patch 126357-01
Sun Java System Access Manager 7 2005Q4 (7.0) / x86 (Solaris 8, 9 y 10) / patch 120955-06
Sun Java System Access Manager 7.1 / Linux / patch 126358-01
Sun Java System Access Manager 7 2005Q4 (7.0) / Linux / patch 120956-06
Sun Java System Access Manager 7.1 / Windows / patch 126359-01
Sun Java System Access Manager 7 2005Q4 (7.0) / Windows / patch 124296-06
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Identificadores estándar

Propiedad Valor
CVE CVE-2008-1204
BID 28113

Recursos adicionales

Sun Alert Notification (201251)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-201251-1

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-03-10
1.1 CVE añadido, XF añadido 2008-08-21

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT