Cross-site scripting in jQuery - CVE-2015-9251
Published: July 31, 2018 / Updated: March 26, 2020
jQuery
watsonx.data
PT-G503
Arch Linux
Amazon Linux AMI
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for x86_64
Opensuse
Fedora
IBM Cloud Pak for Watson AIOps
IBM Watson Machine Learning Accelerator
Tivoli Network Manager IP Edition
Oracle Utilities Framework
Oracle Agile Product Lifecycle Management for Process
Oracle Business Intelligence Enterprise Edition
Oracle Retail Customer Insights
Storage Copy Data Management
MobileFirst Platform
Robotic Process Automation for Cloud Pak
InTouch Access Anywhere
IBM Process Mining
IBM Cloud Transformation Advisor
Oracle Communications Application Session Controller
JBoss A-MQ
WebSphere eXtreme Scale
QRadar User Behavior Analytics
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
Data Replication on Cloud Pak for Data
Engineering Workflow Management
Oracle Communications WebRTC Session Controller
IBM Maximo Asset Management
IBM Security Verify Governance
IBM Cloud Pak for Business Automation
Oracle Retail Workforce Management Software
Cloudera Data Platform Private Cloud Base for IBM
Oracle Knowledge
Oracle Business Process Management Suite
ruby (Alpine package)
rabbitmq-server (Alpine package)
ipa (Red Hat package)
eap7-jboss-jsp (Red Hat package)
eap7-jboss-jsf (Red Hat package)
eap7-javaee-security-soteria (Red Hat package)
eap7-jettison (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-elytron-web (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
python-XStatic-jquery-ui
eap7-wildfly-elytron (Red Hat package)
eap7-undertow (Red Hat package)
eap7-apache-sshd (Red Hat package)
eap7-jackson-annotations (Red Hat package)
eap7-jackson-core (Red Hat package)
eap7-jackson-databind (Red Hat package)
eap7-jackson-jaxrs-providers (Red Hat package)
eap7-jackson-modules-java8 (Red Hat package)
eap7-jackson-modules-base (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-jboss-remoting (Red Hat package)
eap7-hibernate-search (Red Hat package)
eap7-woodstox-core (Red Hat package)
eap7-wildfly (Red Hat package)
Diagnostic Assistant
Traffix SDC
Primavera Unifier
IBM Tivoli Network Manager (ITNM)
Oracle Insurance Insbridge Rating and Underwriting
IBM Qradar SIEM
JBoss Data Grid
IBM Cognos Command Center
Fuse
JBoss Enterprise Application Platform
Oracle WebLogic Server
Oracle Communications Converged Application Server
Oracle Healthcare Foundation
Oracle Retail Sales Audit
Juniper Secure Analytics (JSA)
PeopleSoft Enterprise PeopleTools
Oracle Enterprise Manager Ops Center
IBM Storage Scale System
Dell Storage Manager
IBM CICS TX Standard
IBM CICS TX Advanced
IBM InfoSphere Information Server
Detailed vulnerability description
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data when a cross-domain Ajax request is performed without the dataType option. A remote attacker can trick the victim to follow a specially crafted link and execute arbitrary text/javascript responses in user's browser in context of vulnerable website.
Successful exploitation of this vulnerability may allow a remote attacker to steal potentially sensitive information, change appearance of the web page, perform phishing and drive-by-download attacks.