SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
IBM Workplace : Cross-Site Scripting et Requête Forgée
11/06/2008 08H35 Référence Secunia : SA30433 Date de publication : 2008-06-10
Risque : Non Critique. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : A distance
Solutions :
Non corrigée
Produit :
IBM Workplace pour Business Controls et Reporting 2.x
IBM Workplace Web Content Management 6.x
Description :
Quelques vulnérabilités ont été identifiées dans IBM Workplace, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques cross-site scripting et des attaques par requête cross-site forgée.
1) Une entrée non-spécifiée n'est pas correctement filtrée avant d'être renvoyée à l'utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
2) L'application permet à un utilisateur pour réaliser certaines actions via des requêtes HTTP, sans réaliser de vérifications de validité pour vérifier la requête. Cela pourrait être exploité pour réaliser des actions avec les privilèges d'un utilisateur cible, qui est par ex. poussé à visiter un site web malicieux.
Solutions :
Ne pas suivre des liens non-fiables ou browse des sites web non de confiance en étant authentifié dans à l'application, et filtrer des caractères malicieux et séquences de caractères dans un proxy web.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.