Sunucu Expect başlığında kullanıcı tarafından sağlanan girdilerde düzgün olarak filtreleme yapmıyor. Uzaktaki bir kullanıcı özel bir Expect header hazırlayarak, hedef kullanıcı tarafından ziyaret edildiğinde istenilen script kodunun çalıştırılmasını sağlayabiliyor.
Bu açıktan yararlanarak hedef kullanıcının çerez bilgileri (kimlik doğrulama cookie'leri dahil) çalınabilir veya hedef kullanıcı adına sitede işlemler yaptırılabilir.
Çözüm:
IBM açığın giderildiği bir yama (APAR PK51068) çıkardı. Yeni çıkacak olan sürüm de (5.1.1.17) bu açıktan etkilenmeyecek.
IBM Güvenlik bülteni:
http://www-1.ibm.com/support/docview...id=swg24017314
Bu açıktan yararlanarak hedef kullanıcının çerez bilgileri (kimlik doğrulama cookie'leri dahil) çalınabilir veya hedef kullanıcı adına sitede işlemler yaptırılabilir.
Çözüm:
IBM açığın giderildiği bir yama (APAR PK51068) çıkardı. Yeni çıkacak olan sürüm de (5.1.1.17) bu açıktan etkilenmeyecek.
IBM Güvenlik bülteni:
http://www-1.ibm.com/support/docview...id=swg24017314