漏洞信息详情
Sap NetWeaver应用服务器组件UDDI客户端跨站脚本攻击漏洞
漏洞简介
SAP NetWeaver是德国SAP公司的一套面向服务的集成化应用平台。该平台可为SAP应用提供开发和运行环境。 SAP NetWeaver应用服务器组件UDDI客户端的/uddiclient/process中没有正确地过滤对TModel Key参数所传送的参数便返回给了用户存在跨站脚本攻击漏洞。远程攻击者可以通过向服务器提交恶意请求导致向用户浏览器会话中注入web脚本并执行HTML代码。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: https://service.sap.com/sap/support/notes/1322098
参考网址
来源: MISC 链接:https://service.sap.com/sap/support/notes/1322098 来源: XF 名称: netweaver-uddi-xss(52429) 链接:http://xforce.iss.net/xforce/xfdb/52429 来源: SECTRACK 名称: 1022731 链接:http://www.securitytracker.com/id?1022731 来源: BID 名称: 36034 链接:http://www.securityfocus.com/bid/36034 来源: BUGTRAQ 名称: 20090812 [DSECRG-09-033] SAP Netweaver UDDI - XSS Security Vulnerability 链接:http://www.securityfocus.com/archive/1/archive/1/505697/100/0/threaded 来源: MISC 链接:http://www.dsecrg.com/pages/vul/show.php?id=133 来源: SECUNIA 名称: 36228 链接:http://secunia.com/advisories/36228 来源: OSVDB 名称: 57000 链接:http://osvdb.org/57000
受影响实体
- Sap Netweaver:7.0<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...