Tomcat Sample App cal2.jsp 'time' 參數 XSS

medium Nessus Plugin ID 35806

概要

遠端 Web 伺服器中的 JSP 應用程式受到跨網站指令碼弱點影響。

說明

遠端 web 伺服器中的範例 JSP 應用程式「cal2.jsp」無法處理使用者提供的輸入,所以無法將其用於產生動態內容。未經驗證的遠端攻擊者可惡意利用此問題,將任意 HTML 或指令碼插入使用者的瀏覽器,以便在受影響網站的安全性內容中執行。

解決方案

升級至 Apache Tomcat 4.1.40 / 5.5.28 / 6.0.20。
或者套用廠商公告中提及的適當修補程式,或解除部署 Tomcat 範例 Web 應用程式。

另請參閱

https://www.securityfocus.com/archive/1/501538/30/0/threaded

http://tomcat.apache.org/security-6.html

http://tomcat.apache.org/security-5.html

http://tomcat.apache.org/security-4.html

Plugin 詳細資訊

嚴重性: Medium

ID: 35806

檔案名稱: tomcat_sample_cal2_xss2.nasl

版本: 1.22

類型: remote

已發布: 2009/3/9

已更新: 2021/1/19

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 2.2

CVSS v2

風險因素: Medium

基本分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:P/A:N

CVSS v3

風險因素: Medium

基本分數: 5.3

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N

弱點資訊

CPE: cpe:/a:apache:tomcat

必要的 KB 項目: installed_sw/Apache Tomcat

排除在外的 KB 項目: Settings/disable_cgi_scanning

修補程式發佈日期: 2009/3/6

參考資訊

CVE: CVE-2009-0781

CWE: 79