Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
BID:34152
Info
Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
| Bugtraq ID: | 34152 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 31 2009 12:00AM |
| Updated: | Apr 01 2009 07:36PM |
| Credit: | SCS team from Core Security Technologies |
| Vulnerable: |
Sun ONE Calendar Server 6.0 Sun Java System Calendar Server 6.3-7.01 Sun Java System Calendar Server 6.3 Sun Java System Calendar Server 6 2005Q4 Sun Java System Calendar Server 6 2005Q1 Sun Java System Calendar Server 6 2004Q2 |
| Not Vulnerable: | |
Discussion
Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
Sun Java System Calendar Server is prone to a cross-site scripting vulnerability because it fails to sufficiently sanitize user-supplied data.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
Sun Java System Calendar Server is prone to a cross-site scripting vulnerability because it fails to sufficiently sanitize user-supplied data.
An attacker may leverage this issue to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
Exploit / POC
Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
To exploit this issue, an attacker must entice an unsuspecting user into following a malicious URI.
The following example URI is available:
To exploit this issue, an attacker must entice an unsuspecting user into following a malicious URI.
The following example URI is available:
Solution / Fix
Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
Solution:
The vendor has released fixes. Please see the references for more information.
Sun Java System Calendar Server 6.3
Sun Java System Calendar Server 6.3-7.01
Solution:
The vendor has released fixes. Please see the references for more information.
Sun Java System Calendar Server 6.3
-
Sun 121657-34
SPARC
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121657-34-1 -
Sun 121658-34
x86
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121658-34-1 -
Sun 121659-34
Linux
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121659-34-1
Sun Java System Calendar Server 6.3-7.01
-
Sun 121657-34
SPARC
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121657-34-1 -
Sun 121658-34
x86
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121658-34-1 -
Sun 121659-34
Linux
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21 -121659-34-1
References
Sun Java System Calendar Server 'login.wcap' Cross Site Scripting Vulnerability
References:
References:
- Sun Java System Calendar Server Homepage (Sun)
- CORE-2009-0108: Multiple vulnerabilities in Sun Calendar Express Web Server (CORE Security Technologies Advisories
) - CORE-2009-0108 Multiple vulnerabilities in Sun Calendar Express Web Server (Core)
- Sun alert 256228 (Sun)