Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06340

Опубликовано: 01 фев. 2012
Источник: fstec
CVSS3: 5.3
CVSS2: 4.3
EPSS Высокий

Описание

Уязвимость реализации сценариев editPerson.action и struts2-rest-showcase/orders программной платформы Apache Struts существует из-за непринятия мер по защите структуры веб-страницы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, провести атаку межсайтового скриптинга (XSS), используя параметр name, lastName или clientNape в специально созданном URL-адресе

Вендор

IBM Corp.
Apache Software Foundation

Наименование ПО

IBM Call Center for Commerce
Struts
IBM Sterling Order Management

Версия ПО

9.5.0 (IBM Call Center for Commerce)
10.0 (IBM Call Center for Commerce)
2.0.14 (Struts)
2.2.3 (Struts)
9.5 (IBM Sterling Order Management)
10.0 (IBM Sterling Order Management)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,3)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Apache Struts:
https://exchange.xforce.ibmcloud.com/vulnerabilities/72888
Для IBM Call Center for Commerce:
https://www.ibm.com/blogs/psirt/security-bulletin-ibm-call-center-and-apache-struts-struts-upgrade-strategy-various-cves-see-below/
https://exchange.xforce.ibmcloud.com/vulnerabilities/72888

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 99%
0.80166
Высокий

5.3 Medium

CVSS3

4.3 Medium

CVSS2

Связанные уязвимости

ubuntu
около 14 лет назад

Multiple cross-site scripting (XSS) vulnerabilities in Apache Struts 2.0.14 and 2.2.3 allow remote attackers to inject arbitrary web script or HTML via the (1) name or (2) lastName parameter to struts2-showcase/person/editPerson.action, or the (3) clientName parameter to struts2-rest-showcase/orders.

redhat
около 14 лет назад

Multiple cross-site scripting (XSS) vulnerabilities in Apache Struts 2.0.14 and 2.2.3 allow remote attackers to inject arbitrary web script or HTML via the (1) name or (2) lastName parameter to struts2-showcase/person/editPerson.action, or the (3) clientName parameter to struts2-rest-showcase/orders.

nvd
около 14 лет назад

Multiple cross-site scripting (XSS) vulnerabilities in Apache Struts 2.0.14 and 2.2.3 allow remote attackers to inject arbitrary web script or HTML via the (1) name or (2) lastName parameter to struts2-showcase/person/editPerson.action, or the (3) clientName parameter to struts2-rest-showcase/orders.

debian
около 14 лет назад

Multiple cross-site scripting (XSS) vulnerabilities in Apache Struts 2 ...

github
больше 3 лет назад

Apache Struts Multiple Cross-site Scripting Vulnerabilities

EPSS

Процентиль: 99%
0.80166
Высокий

5.3 Medium

CVSS3

4.3 Medium

CVSS2