IBM Rational RequisitePro ReqWebHelp组件跨站脚本漏洞 CVE-2009-3730 CNNVD-200910-298

4.3 AV AC AU C I A
发布: 2009-10-20
修订: 2009-10-27

IBM Rational RequisitePro是一个功能强大而又易于使用的需求管理产品。 Rational RequisitePro所使用的ReqWebHelp组件没有对提交给/ReqWebHelp/basic/searchView.jsp页面的searchWord、maxHits、scopedSearch和scope参数,以及提交给/ReqWebHelp/advanced/workingSet.jsp页面的operation参数进行正确地验证就直接返回给用户,远程攻击者可以通过恶意的HTTP请求在用户浏览器会话中执行任意HTML和脚本代码。

0%
当前有3条漏洞利用/PoC
当前有1条受影响产品信息