Sun Java System Application Server におけるクロスサイトスクリプティングの脆弱性
タイトル Sun Java System Application Server におけるクロスサイトスクリプティングの脆弱性
概要

Sun Java System Application Server の Glassfish Webadmin インターフェースには、クロスサイトスクリプティングの脆弱性が存在します。

想定される影響 第三者により、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。 (1) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew パラメータ (2) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType パラメータ (3) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass パラメータ (4) resourceNode/customResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc パラメータ (5) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew パラメータ (6) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType パラメータ (7) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass パラメータ (8) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiLookupProp:jndiLookup パラメータ (9) resourceNode/externalResourceNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc パラメータ (10) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:jndiProp:Jndi パラメータ (11) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:nameProp:name パラメータ (12) resourceNode/jmsDestinationNew.jsf への propertyForm:propertySheet:propertSectionTextField:descProp:desc パラメータ (13) resourceNode/jmsConnectionNew.jsf への propertyForm:propertySheet:generalPropertySheet:jndiProp:Jndi パラメータ (14) resourceNode/jmsConnectionNew.jsf への propertyForm:propertySheet:generalPropertySheet:descProp:cd パラメータ (15) resourceNode/jdbcResourceNew.jsf への propertyForm:propertySheet:propertSectionTextField:jndiProp:jnditext パラメータ (16) resourceNode/jdbcResourceNew.jsf への propertyForm:propertySheet:propertSectionTextField:descProp:desc パラメータ (17) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:nameProp:name パラメータ (18) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:classNameProp:classname パラメータ (19) applications/lifecycleModulesNew.jsf への propertyForm:propertyContentPage:propertySheet:propertSectionTextField:loadOrderProp:loadOrder パラメータ (20) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:jndiProp:name パラメータ (21) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:resTypeProp:resType パラメータ (22) resourceNode/jdbcConnectionPoolNew1.jsf への propertyForm:propertyContentPage:propertySheet:generalPropertySheet:dbProp:db パラメータ
対策

ベンダ情報および参考情報を参照して適切な対策を実施してください。

公表日 2008年6月18日0:00
登録日 2012年9月25日17:17
最終更新日 2012年9月25日17:17
CVSS2.0 : 警告
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:P/A:N
影響を受けるシステム
サン・マイクロシステムズ
Sun Java System Application Server 9.1_01
オラクル
Oracle GlassFish Server 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
0 [2012年09月25日]
  掲載
2018年2月17日10:37

NVD脆弱性情報
CVE-2008-2751
概要

Multiple cross-site scripting (XSS) vulnerabilities in the Glassfish webadmin interface in Sun Java System Application Server 9.1_01 allow remote attackers to inject arbitrary web script or HTML via the (1) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew, (2) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType, (3) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass, or (4) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc parameter to (a) resourceNode/customResourceNew.jsf; the (5) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew, (6) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType, (7) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass, (8) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiLookupProp:jndiLookup, or (9) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc parameter to (b) resourceNode/externalResourceNew.jsf; the (10) propertyForm:propertySheet:propertSectionTextField:jndiProp:Jndi, (11) propertyForm:propertySheet:propertSectionTextField:nameProp:name, or (12) propertyForm:propertySheet:propertSectionTextField:descProp:desc parameter to (c) resourceNode/jmsDestinationNew.jsf; the (13) propertyForm:propertySheet:generalPropertySheet:jndiProp:Jndi or (14) propertyForm:propertySheet:generalPropertySheet:descProp:cd parameter to (d) resourceNode/jmsConnectionNew.jsf; the (15) propertyForm:propertySheet:propertSectionTextField:jndiProp:jnditext or (16) propertyForm:propertySheet:propertSectionTextField:descProp:desc parameter to (e) resourceNode/jdbcResourceNew.jsf; the (17) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:nameProp:name, (18) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:classNameProp:classname, or (19) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:loadOrderProp:loadOrder parameter to (f) applications/lifecycleModulesNew.jsf; or the (20) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:jndiProp:name, (21) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:resTypeProp:resType, or (22) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:dbProp:db parameter to (g) resourceNode/jdbcConnectionPoolNew1.jsf.

公表日 2008年6月19日4:41
登録日 2021年1月29日13:37
最終更新日 2018年10月12日5:42
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:oracle:glassfish_server:1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:1.0:ur1:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:1.0:ur1_po1:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:2.1.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:glassfish_server:3.0.1:*:*:*:*:*:*:*
cpe:2.3:a:sun:java_system_application_server:9.1_01:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧