安全研究

安全漏洞
PicketLink跨站脚本执行漏洞(CVE-2019-3873)

发布日期:2019-07-09
更新日期:2019-07-09

受影响系统:
RedHat JBoss Enterprise Application Platform Text-Only Advisories 0
RedHat JBoss Enterprise Application Platform (for RHEL 8) 7.2
RedHat JBoss Enterprise Application Platform (for RHEL 7) 7.2
RedHat JBoss Enterprise Application Platform (for RHEL 6) 7.2
RedHat Single Sign-On Text-Only Advisories
RedHat PicketLink
描述:
BUGTRAQ  ID: 108738
CVE(CAN) ID: CVE-2019-3873

PicketLink是美国Red Hat公司研发的一个用于保护Java EE应用程序的安全框架。
PicketLink中存在跨站脚本执行漏洞,该漏洞源于Jboss企业应用平台7.2内置的PicketLink会接受SAMLresponse XML中的xinclude参数。攻击者可利用该漏洞发送URL进行跨站脚本攻击或可能实施进一步的攻击。

<*来源:Red Hat
  
  链接:https://access.redhat.com/errata/RHSA-2019:1456
*>

建议:
厂商补丁:

RedHat
------
RedHat已经为此发布了一个安全公告(RHSA-2019:1456)以及相应补丁:
RHSA-2019:1456:Red Hat Single Sign-On 7.3.2 security update
链接:https://access.redhat.com/errata/RHSA-2019:1456

补丁下载:

浏览次数:2522
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障