製品・ソフトウェアに関する情報
Oracle Application Express におけるクロスサイトスクリプティングの脆弱性
Title Oracle Application Express におけるクロスサイトスクリプティングの脆弱性
Summary

Oracle Application Express (以前は HTML DB) には、クロスサイトスクリプティングの脆弱性が存在します。 本問題は、CVE-2006-5351 と重複する可能性があります。

Possible impacts 第三者により、WWV_FLOW_ITEM_HELP パッケージを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Oct. 17, 2006, midnight
Registration Date Sept. 25, 2012, 3:36 p.m.
Last Update Sept. 25, 2012, 3:36 p.m.
CVSS2.0 : 警告
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:P/A:N
Affected System
オラクル
apex 2.2.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2012年09月25日]
  掲載
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2006-5599
Summary

Cross-site scripting (XSS) vulnerability in Oracle Application Express (formerly HTML DB) before 2.2.1 allows remote attackers to inject arbitrary HTML or web script via the WWV_FLOW_ITEM_HELP package. NOTE: it is likely that this issue overlaps one of the Oracle VulnIDs covered by CVE-2006-5351. Oracle has not publicly disputed claims by a reliable researcher that this has been fixed by the October 2006 CPU.

Summary

Vulnerabilidad de cruce de sitios en scripts (XSS) en Oracle Application Express (anteriormente conocido como HTML DB) versiones anteriores a 2.2.1 permite a atacantes remotos inyectar scripts WEB o HTML de su elección mediante el paquete WWV_FLOW_ITEM_HELP.
NOTA: Es probable que esta vulnerabilidad se solape con alguna de las VulnIDs de Oracle, descritas en CVE-2006-5351. Oracle no ha impugnado públicamente los comentarios de un investigador fiable que indica que esto se ha corregido en el CPU de Octubre de 2006.

Publication Date Oct. 28, 2006, 10:07 a.m.
Registration Date Jan. 29, 2021, 3:48 p.m.
Last Update April 23, 2026, 9:35 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:oracle:apex:2.2:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List