| タイトル | Sun Java System Application Server におけるクロスサイトスクリプティングの脆弱性 |
|---|---|
| 概要 | Sun Java System Application Server の Glassfish Webadmin インターフェースには、クロスサイトスクリプティングの脆弱性が存在します。 |
| 想定される影響 | 第三者により、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。 (1) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew パラメータ (2) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType パラメータ (3) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass パラメータ (4) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc パラメータ (5) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew パラメータ (6) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType パラメータ (7) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass パラメータ (8) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiLookupProp:jndiLookup パラメータ (9) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc パラメータ (10) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:jndiProp:Jndi パラメータ (11) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:nameProp:name パラメータ (12) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:descProp:desc パラメータ (13) resourceNode/jmsConnectionNew.jsf への propertyForm:propertySheet:generalPropertySheet:jndiProp:Jndi パラメータ (14) resourceNode/jmsConnectionNew.jsf への propertyForm:propertySheet:generalPropertySheet:descProp:cd パラメータ (15) resourceNode/jdbcResourceNew.jsf への propertyForm:propertySheet:propertSectionTextField:jndiProp:jnditext パラメータ (16) resourceNode/jdbcResourceNew.jsf への propertyForm:propertySheet:propertSectionTextField:descProp:desc パラメータ (17) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:nameProp:name パラメータ (18) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:classNameProp:classname パラメータ (19) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:loadOrderProp:loadOrder パラメータ (20) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:jndiProp:name パラメータ (21) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:resTypeProp:resType パラメータ (22) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:dbProp:db パラメータ |
| 対策 | ベンダ情報および参考情報を参照して適切な対策を実施してください。 |
| 公表日 | 2008年6月18日0:00 |
| 登録日 | 2012年9月25日17:17 |
| 最終更新日 | 2012年9月25日17:17 |
| CVSS2.0 : 警告 | |
| スコア | 4.3 |
|---|---|
| ベクター | AV:N/AC:M/Au:N/C:N/I:P/A:N |
| サン・マイクロシステムズ |
| Sun Java System Application Server 9.1_01 |
| オラクル |
| Oracle GlassFish Server |
| No | 変更内容 | 変更日 |
|---|---|---|
| 0 | [2012年09月25日] 掲載 |
2018年2月17日10:37 |
| 概要 | Multiple cross-site scripting (XSS) vulnerabilities in the Glassfish webadmin interface in Sun Java System Application Server 9.1_01 allow remote attackers to inject arbitrary web script or HTML via the (1) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew, (2) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType, (3) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass, or (4) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc parameter to (a) resourceNode/customResourceNew.jsf; the (5) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew, (6) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType, (7) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass, (8) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiLookupProp:jndiLookup, or (9) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc parameter to (b) resourceNode/externalResourceNew.jsf; the (10) propertyForm:propertySheet:propertSectionTextField:jndiProp:Jndi, (11) propertyForm:propertySheet:propertSectionTextField:nameProp:name, or (12) propertyForm:propertySheet:propertSectionTextField:descProp:desc parameter to (c) resourceNode/jmsDestinationNew.jsf; the (13) propertyForm:propertySheet:generalPropertySheet:jndiProp:Jndi or (14) propertyForm:propertySheet:generalPropertySheet:descProp:cd parameter to (d) resourceNode/jmsConnectionNew.jsf; the (15) propertyForm:propertySheet:propertSectionTextField:jndiProp:jnditext or (16) propertyForm:propertySheet:propertSectionTextField:descProp:desc parameter to (e) resourceNode/jdbcResourceNew.jsf; the (17) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:nameProp:name, (18) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:classNameProp:classname, or (19) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:loadOrderProp:loadOrder parameter to (f) applications/lifecycleModulesNew.jsf; or the (20) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:jndiProp:name, (21) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:resTypeProp:resType, or (22) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:dbProp:db parameter to (g) resourceNode/jdbcConnectionPoolNew1.jsf. |
|---|---|
| 公表日 | 2008年6月19日4:41 |
| 登録日 | 2021年1月29日13:37 |
| 最終更新日 | 2018年10月12日5:42 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:a:oracle:glassfish_server:1.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:1.0:ur1:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:1.0:ur1_po1:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:2.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:2.1.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:3.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:oracle:glassfish_server:3.0.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:sun:java_system_application_server:9.1_01:*:*:*:*:*:*:* | |||||