WebWorks Help Multiple Cross Site Scripting Vulnerabilities
BID:37346
Info
WebWorks Help Multiple Cross Site Scripting Vulnerabilities
| Bugtraq ID: | 37346 |
| Class: | Input Validation Error |
| CVE: |
CVE-2009-3731 |
| Remote: | Yes |
| Local: | No |
| Published: | Dec 15 2009 12:00AM |
| Updated: | Mar 04 2010 10:52PM |
| Credit: | Daniel Grzelak and Alex Kouzemtchenko |
| Vulnerable: |
WebWorks Publisher 8.0 WebWorks Publisher 7.0 WebWorks Publisher 6.0 WebWorks Help 5.0 WebWorks Help 4.0 WebWorks Help 3.0 WebWorks Help 2.0 WebWorks ePublisher 9.3 WebWorks ePublisher 9.2 WebWorks ePublisher 9.1 WebWorks ePublisher 9.0 WebWorks ePublisher 2009.2 WebWorks ePublisher 2009.1 WebWorks ePublisher 2008.4 WebWorks ePublisher 2008.3 WebWorks ePublisher 2008.2 WebWorks ePublisher 2008.1 VMWare vCenter Stage Manager 1.0 VMWare vCenter Lab Manager 4.0 VMWare vCenter Lab Manager 3.0 VMWare vCenter 4.0 VMWare Player 2.0.2 VMWare Lab Manager 2.0 VMWare ESXi Server 4.0 Computer Associates SiteMinder 6.0 SP4 Computer Associates SiteMinder 6.0 CR31 Computer Associates SiteMinder 6.0 Computer Associates SiteMinder 0 |
| Not Vulnerable: |
WebWorks ePublisher 2009.3 |
Discussion
WebWorks Help Multiple Cross Site Scripting Vulnerabilities
WebWorks Help is prone to multiple cross-site scripting vulnerabilities because the software fails to sufficiently sanitize user-supplied input
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
The following products include the vulnerable application:
ePublisher 2009.2
ePublisher 2009.1
ePublisher 2008.4
ePublisher 2008.3
ePublisher 2008.2
ePublisher 2008.1
ePublisher 9.3
ePublisher 9.2
ePublisher 9.1
ePublisher 9.0
WebWorks Publisher 8
WebWorks Publisher 7
WebWorks Publisher 6
ESX 4.0 without patch ESX400-200911223-UG
vCenter 4.0 GA
VMware Server 2.0.2
VMware Lab Manager 2.x
VMware vCenter Lab Manager 3.x
VMware vCenter Lab Manager 4.0
VMware vCenter Stage Manager 1.x
Computer Associates SiteMinder 6.0 SP4 and prior
WebWorks Help is prone to multiple cross-site scripting vulnerabilities because the software fails to sufficiently sanitize user-supplied input
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site. This may allow the attacker to steal cookie-based authentication credentials and to launch other attacks.
The following products include the vulnerable application:
ePublisher 2009.2
ePublisher 2009.1
ePublisher 2008.4
ePublisher 2008.3
ePublisher 2008.2
ePublisher 2008.1
ePublisher 9.3
ePublisher 9.2
ePublisher 9.1
ePublisher 9.0
WebWorks Publisher 8
WebWorks Publisher 7
WebWorks Publisher 6
ESX 4.0 without patch ESX400-200911223-UG
vCenter 4.0 GA
VMware Server 2.0.2
VMware Lab Manager 2.x
VMware vCenter Lab Manager 3.x
VMware vCenter Lab Manager 4.0
VMware vCenter Stage Manager 1.x
Computer Associates SiteMinder 6.0 SP4 and prior
Exploit / POC
WebWorks Help Multiple Cross Site Scripting Vulnerabilities
Attackers can exploit these issues by enticing an unsuspecting user to follow a malicious URI.
Attackers can exploit these issues by enticing an unsuspecting user to follow a malicious URI.
Solution / Fix
WebWorks Help Multiple Cross Site Scripting Vulnerabilities
Solution:
Updates are available. Please see the references for details.
WebWorks ePublisher 2008.3
WebWorks ePublisher 2008.4
WebWorks ePublisher 9.3
WebWorks ePublisher 2009.2
WebWorks ePublisher 2009.1
WebWorks ePublisher 2008.1
WebWorks ePublisher 2008.2
Solution:
Updates are available. Please see the references for details.
WebWorks ePublisher 2008.3
-
WebWorks ePublisher%202008.3.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202008.3.zip
WebWorks ePublisher 2008.4
-
WebWorks ePublisher%202008.4.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202008.4.zip
WebWorks ePublisher 9.3
-
WebWorks ePublisher%209.3.zip
http://www.webworks.com/Security/2009-0001/ePublisher%209.3.zip
WebWorks ePublisher 2009.2
-
WebWorks ePublisher%202009.2.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202009.2.zip
WebWorks ePublisher 2009.1
-
WebWorks ePublisher%202009.1.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202009.1.zip
WebWorks ePublisher 2008.1
-
WebWorks ePublisher%202008.1.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202008.1.zip
WebWorks ePublisher 2008.2
-
WebWorks ePublisher%202008.2.zip
http://www.webworks.com/Security/2009-0001/ePublisher%202008.2.zip
References
WebWorks Help Multiple Cross Site Scripting Vulnerabilities
References:
References:
- CA20100304-01: Security Notice for CA SiteMinder (Williams, James K)
- Vendor Homepage (WebWorks)
- WebWorks.com Security Advisory 2009-0001 (WebWorks)
- VMSA-2009-0017 VMware vCenter, ESX patch and vCenter Lab Manager releases addre (VMware Security Team
)