CVE-2008-2751
Sun Java System Application Server 9.1_01 中的 Glassfish Web 管理界面存在多个跨站脚本(XSS)漏洞,允许远程攻击者通过向 (a) resourceNode/customResourceNew.jsf 传递 (1)...
- 已发布
- 2008年6月18日
- 已更新
- 2024年8月7日
- 分配 CNA
- mitre
- 观察到的证据
- 2008年6月16日
初级CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:N/I:P/A:N低 · 未来 30 天
- 百分位
- 91.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Sun Java System Application Server 9.1_01 中的 Glassfish Web 管理界面存在多个跨站脚本(XSS)漏洞,允许远程攻击者通过向 (a) resourceNode/customResourceNew.jsf 传递 (1) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew、(2) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType、(3) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass 或 (4) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc 参数;向 (b) resourceNode/externalResourceNew.jsf 传递 (5) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiProp:JndiNew、(6) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:resTypeProp:resType、(7) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:factoryClassProp:factoryClass、(8) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:jndiLookupProp:jndiLookup 或 (9) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:descProp:desc 参数;向 (c) resourceNode/jmsDestinationNew.jsf 传递 (10) propertyForm:propertySheet:propertSectionTextField:jndiProp:Jndi、(11) propertyForm:propertySheet:propertSectionTextField:nameProp:name 或 (12) propertyForm:propertySheet:propertSectionTextField:descProp:desc 参数;向 (d) resourceNode/jmsConnectionNew.jsf 传递 (13) propertyForm:propertySheet:generalPropertySheet:jndiProp:Jndi 或 (14) propertyForm:propertySheet:generalPropertySheet:descProp:cd 参数;向 (e) resourceNode/jdbcResourceNew.jsf 传递 (15) propertyForm:propertySheet:propertSectionTextField:jndiProp:jnditext 或 (16) propertyForm:propertySheet:propertSectionTextField:descProp:desc 参数;向 (f) applications/lifecycleModulesNew.jsf 传递 (17) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:nameProp:name、(18) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:classNameProp:classname 或 (19) propertyForm:propertyContentPage:propertySheet:propertSectionTextField:loadOrderProp:loadOrder 参数;或向 (g) resourceNode/jdbcConnectionPoolNew1.jsf 传递 (20) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:jndiProp:name、(21) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:resTypeProp:resType 或 (22) propertyForm:propertyContentPage:propertySheet:generalPropertySheet:dbProp:db 参数,注入任意 Web 脚本或 HTML。
来源
7负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。