Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/AU:N/C:N/I:P/A:N)
Производитель ПО
Наименование ПО
SAP Notes
(1585652-3)
SAP Support Packages
(SAP_J2EE_ENGINE_640_SP025_000020, SAP_J2EE_ENGINE_640_SP026_000018, SAP_J2EE_ENGINE_640_SP027_000012, SAP_J2EE_ENGINE_640_SP028_000001, SAP_J2EE_ENGINE_640_SP999999_999999, SAP_JAVA_TECH_SERVICES_640_SP029_000000, SAP_JAVA_TECH_SERVICES_640_SP999999_999999, SAP_JAVA_TECH_SERVICES_700_SP021_000029, SAP_JAVA_TECH_SERVICES_700_SP022_000020, SAP_JAVA_TECH_SERVICES_700_SP023_000009, SAP_JAVA_TECH_SERVICES_700_SP024_000001, SAP_JAVA_TECH_SERVICES_700_SP025_000000, SAP_JAVA_TECH_SERVICES_700_SP999999_999999, SAP_JAVA_TECH_SERVICES_701_SP006_000026, SAP_JAVA_TECH_SERVICES_701_SP007_000015, SAP_JAVA_TECH_SERVICES_701_SP008_000008, SAP_JAVA_TECH_SERVICES_701_SP009_000001, SAP_JAVA_TECH_SERVICES_701_SP010_000000, SAP_JAVA_TECH_SERVICES_701_SP999999_999999, SAP_JAVA_TECH_SERVICES_702_SP003_000017, SAP_JAVA_TECH_SERVICES_702_SP004_000018, SAP_JAVA_TECH_SERVICES_702_SP005_000011, SAP_JAVA_TECH_SERVICES_702_SP006_000008, SAP_JAVA_TECH_SERVICES_702_SP007_000005, SAP_JAVA_TECH_SERVICES_702_SP008_000001, SAP_JAVA_TECH_SERVICES_702_SP009_000000, SAP_JAVA_TECH_SERVICES_702_SP999999_999999)
Описание
Большинство JSP-страниц в приложениях CCS и BCB некорректно кодируют параметры вывода (OUTPUT), что позволяет осуществить отраженное межсайтовое выполнение сценариев. Отраженное межсайтовое выполнение сценариев может быть использовано для временного искажения или изменения отображаемого содержимого веб-сайта.
Отраженное межсайтовое выполнение сценариев позволяет получить аутентификационные данные пользователей, например, данные, относящиеся к их текущей сессии. Злоумышленник, получивший доступ к подобной информации, может получить доступ ко всей информации с правами целевого пользователя. Если атака проводится от имени администратора, то безопасность приложения может быть полностью скомпрометирована.
Отраженное межсайтовое выполнение сценариев позволяет получить аутентификационные данные пользователей, например, данные, относящиеся к их текущей сессии. Злоумышленник, получивший доступ к подобной информации, может получить доступ ко всей информации с правами целевого пользователя. Если атака проводится от имени администратора, то безопасность приложения может быть полностью скомпрометирована.
Как исправить
Обновите вашу версию продукта до исправленной. Более подробную информацию см. в разделе SP Patch Level.
Ссылки