Sun Java System Identity Manager Multiple Vulnerabilities
BID:32262
Info
Sun Java System Identity Manager Multiple Vulnerabilities
| Bugtraq ID: | 32262 |
| Class: | Unknown |
| CVE: |
CVE-2008-5115 CVE-2008-5116 CVE-2008-5117 CVE-2008-5118 CVE-2008-5114 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 11 2008 12:00AM |
| Updated: | Jul 05 2016 10:01PM |
| Credit: | Richard Brain, Adrian Pastor and Jan Fry of ProCheckup Ltd. |
| Vulnerable: |
Sun Java System Identity Manager 7.1 Sun Java System Identity Manager 7.0 Sun Java System Identity Manager 6.0.SP4 Sun Java System Identity Manager 6.0 SP3 Sun Java System Identity Manager 6.0 SP2 Sun Java System Identity Manager 6.0 SP1 Sun Java System Identity Manager 6.0 |
| Not Vulnerable: | |
Discussion
Sun Java System Identity Manager Multiple Vulnerabilities
Sun Java System Identity Manager is prone to multiple web-interface vulnerabilities, including a cross-site request-forgery issue, multiple cross-site scripting issues, multiple HTML-injection issues, and a directory-traversal vulnerability.
Successful exploits of many of these issues will allow an attacker to completely compromise the affected application.
These issues affect the following versions:
Sun Java System Identity Manager 6.0
Sun Java System Identity Manager 6.0 SP1
Sun Java System Identity Manager 6.0 SP2
Sun Java System Identity Manager 6.0 SP3
Sun Java System Identity Manager 6.0 SP4
Sun Java System Identity Manager 7.0
Sun Java System Identity Manager 7.1
Sun Java System Identity Manager is prone to multiple web-interface vulnerabilities, including a cross-site request-forgery issue, multiple cross-site scripting issues, multiple HTML-injection issues, and a directory-traversal vulnerability.
Successful exploits of many of these issues will allow an attacker to completely compromise the affected application.
These issues affect the following versions:
Sun Java System Identity Manager 6.0
Sun Java System Identity Manager 6.0 SP1
Sun Java System Identity Manager 6.0 SP2
Sun Java System Identity Manager 6.0 SP3
Sun Java System Identity Manager 6.0 SP4
Sun Java System Identity Manager 7.0
Sun Java System Identity Manager 7.1
Exploit / POC
Sun Java System Identity Manager Multiple Vulnerabilities
Attackers can exploit these issues via a browser. For some of the issues, the attacker will have to entice a user to visit a malicious URI.
The following proof of concept is available:
Attackers can exploit these issues via a browser. For some of the issues, the attacker will have to entice a user to visit a malicious URI.
The following proof of concept is available:
Solution / Fix
Sun Java System Identity Manager Multiple Vulnerabilities
Solution:
The vendor has released fixes. Please see the references for more information.
Solution:
The vendor has released fixes. Please see the references for more information.
References
Sun Java System Identity Manager Multiple Vulnerabilities
References:
References:
- Sun Identity Manager (Sun)
- PR07-11: Cross-site Request Forgery (CSRF) on Sun Java System Identity Manager (ProCheckUp Research
) - PR08-09: Unauthenticated File Retrieval on Sun Java System Identity Manager 'ext (ProCheckUp Research
) - Solution 243386: Multiple Security Vulnerabilities in Sun Java System Identity (Sun)