Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2021-02787

Опубликовано: 06 июн. 2017
Источник: fstec
CVSS3: 6.1
CVSS2: 5.8
EPSS Низкий

Описание

Уязвимость реализации класса HTMLSerializer фреймворка для дезинфекции вводимых пользователем данных на основе файла политики AntiSamy связана с непринятием мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, проводить межсайтовые сценарные атаки с помощью HTML5-тегов и сетевого HTTP протокола

Вендор

Oracle Corp.
Arshan Dabirsiaghi

Наименование ПО

Retail Back Office
Retail Returns Management
WebCenter Sites
Insurance Policy Administration J2EE
Fusion Middleware MapViewer
Application Testing Suite
Banking Platform
Oracle Insurance Calculation Engine
Oracle Knowledge
Oracle Agile PLM
FLEXCUBE Core Banking
AntiSamy
Oracle E-Business Suite Technology Stack

Версия ПО

14.0 (Retail Back Office)
14.1 (Retail Back Office)
14.0 (Retail Returns Management)
14.1 (Retail Returns Management)
11.1.1.8.0 (WebCenter Sites)
10.0 (Insurance Policy Administration J2EE)
10.2 (Insurance Policy Administration J2EE)
12.2.1.3 (Fusion Middleware MapViewer)
13.3.0.1 (Application Testing Suite)
12.5.0.3 (Application Testing Suite)
13.1.0.1 (Application Testing Suite)
13.2.0.1 (Application Testing Suite)
2.5.0 (Banking Platform)
2.6.0 (Banking Platform)
2.6.1 (Banking Platform)
9.7 (Oracle Insurance Calculation Engine)
10.0 (Oracle Insurance Calculation Engine)
10.1 (Oracle Insurance Calculation Engine)
10.2 (Oracle Insurance Calculation Engine)
от 8.6.0 до 8.6.3 включительно (Oracle Knowledge)
9.3.5 (Oracle Agile PLM)
9.3.4 (Oracle Agile PLM)
5.2.0 (FLEXCUBE Core Banking)
до 1.5.7 (AntiSamy)
12.1.3 (Oracle E-Business Suite Technology Stack)
от 12.2.3 до 12.2.10 включительно (Oracle E-Business Suite Technology Stack)
12.1.3.0 (Fusion Middleware MapViewer)
13.3 (Retail Back Office)
13.4 (Retail Back Office)
13.4 (Retail Returns Management)
13.3 (Retail Returns Management)
11.6.0 (FLEXCUBE Core Banking)
11.7.0 (FLEXCUBE Core Banking)
11.8.0 (FLEXCUBE Core Banking)

Тип ПО

Прикладное ПО информационных систем
Программное средство защиты
Сетевое программное средство

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5,8)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,1)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для AntiSamy:
https://github.com/nahsra/antisamy/issues/10
Для программных продуктов Oracle Corp.:
https://www.oracle.com/security-alerts/cpuapr2021.html
http://www.oracle.com/technetwork/security-advisory/cpuoct2018-4428296.html
https://www.oracle.com/security-alerts/cpuapr2020.html
https://www.oracle.com/security-alerts/cpujan2020.html
https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
https://www.oracle.com/technetwork/security-advisory/cpujul2019-5072835.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 71%
0.00688
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2

Связанные уязвимости

CVSS3: 6.1
ubuntu
больше 8 лет назад

OWASP AntiSamy before 1.5.7 allows XSS via HTML5 entities, as demonstrated by use of : to construct a javascript: URL.

CVSS3: 6.1
nvd
больше 8 лет назад

OWASP AntiSamy before 1.5.7 allows XSS via HTML5 entities, as demonstrated by use of : to construct a javascript: URL.

CVSS3: 6.1
debian
больше 8 лет назад

OWASP AntiSamy before 1.5.7 allows XSS via HTML5 entities, as demonstr ...

CVSS3: 6.1
github
больше 7 лет назад

OWASP AntiSamy Cross-site Scripting vulnerability

EPSS

Процентиль: 71%
0.00688
Низкий

6.1 Medium

CVSS3

5.8 Medium

CVSS2