| Title | Apache HTTP Server の Expect リクエストヘッダにおけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| Summary | Apache HTTP Server には、 Expect リクエストヘッダをエラーページに出力する際に適切にエスケープ処理が行われないため、スクリプト文が挿入された Expect リクエストヘッダに対して 417 Expectation Failed エラーページを出力した場合、挿入されたスクリプトが実行されてしまう脆弱性が存在します。 |
| Possible impacts | ユーザのブラウザ上で任意のスクリプトを実行される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | July 24, 2006, midnight |
| Registration Date | April 1, 2007, midnight |
| Last Update | May 22, 2014, 6 p.m. |
| CVSS2.0 : 警告 | |
| Score | 4.3 |
|---|---|
| Vector | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| レッドハット |
| Red Hat Enterprise Linux 2.1 (as) |
| Red Hat Enterprise Linux 2.1 (es) |
| Red Hat Enterprise Linux 2.1 (ws) |
| Red Hat Enterprise Linux 3 (as) |
| Red Hat Enterprise Linux 3 (es) |
| Red Hat Enterprise Linux 3 (ws) |
| Red Hat Enterprise Linux 4 (as) |
| Red Hat Enterprise Linux 4 (es) |
| Red Hat Enterprise Linux 4 (ws) |
| ヒューレット・パッカード |
| HP-UX 11.11 |
| HP-UX 11.23 |
| HP-UX 11.31 |
| Apache Software Foundation |
| Apache HTTP Server 1.3.34 およびそれ以前 |
| Apache HTTP Server 2.0.55 およびそれ以前 |
| Apache HTTP Server 2.2.0 |
| IBM |
| IBM HTTP Server 2.0.42.2 およびそれ以前 |
| IBM HTTP Server 2.0.47.1 およびそれ以前 |
| IBM HTTP Server 6.0.2.11 およびそれ以前 |
| IBM HTTP Server 6.1 |
| ターボリナックス |
| Turbolinux Server 10 |
| Turbolinux Server 10 (x64) |
| Turbolinux Server 7 |
| Turbolinux Server 8 |
| サイバートラスト株式会社 |
| Asianux Server 3.0 |
| Asianux Server 3.0 (x86-64) |
| Asianux Server 4.0 |
| Asianux Server 4.0 (x86-64) |
| 日立 |
| Cosminexus Application Server Enterprise Version 6 |
| Cosminexus Application Server Standard Version 6 |
| Cosminexus Application Server Version 5 |
| Cosminexus Developer Light Version 6 |
| Cosminexus Developer Professional Version 6 |
| Cosminexus Developer Standard Version 6 |
| Cosminexus Developer Version 5 |
| Cosminexus Server - Enterprise Edition |
| Cosminexus Server - Standard Edition |
| Cosminexus Server - Standard Edition Version 4 |
| Cosminexus Server - Web Edition |
| Cosminexus Server - Web Edition Version 4 |
| Hitachi Web Server |
| Hitachi Web Server - Custom Edition |
| Hitachi Web Server - Security Enhancement |
| Hitachi Web Server for VOS3 |
| uCosminexus Application Server Enterprise |
| uCosminexus Application Server Smart Edition |
| uCosminexus Application Server Standard |
| uCosminexus Developer Professional |
| uCosminexus Developer Light |
| uCosminexus Developer Standard |
| uCosminexus Service Architect |
| uCosminexus Service Platform |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2007年04月01日] 掲載 [2009年11月13日] 影響を受けるシステム:ヒューレット・パッカード (HPSBUX02465) の情報を追加 ベンダ情報:ヒューレット・パッカード (HPSBUX02465) を追加 [2010年12月20日] ベンダ情報:ヒューレット・パッカード (HPSBUX02612) を追加 [2014年05月22日] 影響を受けるシステム:日立 (HS06-022) の情報を追加 ベンダ情報:日立 (HS06-022) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | http_protocol.c in (1) IBM HTTP Server 6.0 before 6.0.2.13 and 6.1 before 6.1.0.1, and (2) Apache HTTP Server 1.3 before 1.3.35, 2.0 before 2.0.58, and 2.2 before 2.2.2, does not sanitize the Expect header from an HTTP request when it is reflected back in an error message, which might allow cross-site scripting (XSS) style attacks using web client components that can send arbitrary headers in requests, as demonstrated using a Flash SWF file. |
|---|---|
| Publication Date | July 28, 2006, 9:04 a.m. |
| Registration Date | Jan. 29, 2021, 3:42 p.m. |
| Last Update | Nov. 7, 2023, 10:59 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* | 1.3.3 | 1.3.35 | |||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:o:debian:debian_linux:3.1:*:*:*:*:*:*:* | |||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:o:canonical:ubuntu_linux:7.04:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:7.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:6.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:canonical:ubuntu_linux:6.06:*:*:*:*:*:*:* | |||||
| Configuration4 | or higher | or less | more than | less than | |
| cpe:2.3:o:redhat:enterprise_linux_server:2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:o:redhat:enterprise_linux_workstation:2.0:*:*:*:*:*:*:* | |||||