
ZUSAMMENFASSUNG DER SCHWACHSTELLE Eine gespeicherte Cross-Site-Scripting (XSS) Schwachstelle wurde in den Modulen customerManager API und ManageAccount_retrieve der Incognito Service Activation Center Benutzeroberfläche (SAC UI) identifiziert. SAC UI Version 14.11 erlaubt es remote authentifizierten Angreifern, beliebiges JavaScript oder HTML über den Parameter „lastName" zu injizieren. Wenn bösartiges JavaScript übermittelt wurde, würde es auf dem Webserver gespeichert und in den Browsern der Benutzer ausgelöst, sobald es angezeigt wird. Das XSS wurde ausgelöst, wenn das Benutzerkonto auf der Seite ManageAccount_retrieve angezeigt wurde. Die Behebung dieser Schwachstelle liegt beim Hersteller, da er die API-Eingaben und die SAC-UI-Ausgabe bereinigen müsste.