Cross-site scripting in jQuery UI - CVE-2021-41184
Published: November 20, 2021 / Updated: October 2, 2024
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of values passed to the `of` option. A remote attacker can execute arbitrary JavaScript code in user's browser in context of vulnerable website.
Successful exploitation of this vulnerability may allow a remote attacker to steal potentially sensitive information, change appearance of the web page, perform phishing and drive-by-download attacks.
Affected software
Tenable.sc
Oracle Utilities Network Management System
Oracle Banking Platform
Oracle Communications Operations Monitor
IBM Cloud Pak for Watson AIOps
Oracle Financial Services Analytical Applications Infrastructure
Oracle Policy Automation
Oracle Retail Returns Management
Oracle Retail Back Office
Oracle Retail Central Office
IBM Aspera Shares
IBM Engineering Lifecycle Optimization - Publishing
Moodle
Oracle Utilities Application Framework
Oracle Health Sciences InForm
Oracle Financial Services Balance Computation Engine
Oracle Fusion Middleware MapViewer
Oracle Business Process Management Suite
IBM Aspera Faspex for Windows
IBM Aspera Faspex for Linux
Nessus Network Monitor
JD Edwards EnterpriseOne Tools
Enterprise Manager for Oracle Database
Primavera Unifier
SecureTransport
Oracle Communications Interactive Session Recorder
Fedora
Ubuntu
IBM Tivoli Netcool Impact
Oracle Financial Services Analytical Applications Reconciliation Framework
Oracle Financial Services Data Integration Hub
Oracle Financial Services Deposit Insurance Calculations for Liquidity Risk Management
Oracle Financial Services Liquidity Risk Measurement and Management
Oracle Financial Services Asset Liability Management
Oracle Financial Services Enterprise Financial Performance Analytics
Oracle Financial Services Institutional Performance Analytics
Oracle Financial Services Loan Loss Forecasting and Provisioning
Oracle Financial Services Profitability Management
Oracle Financial Services Retail Performance Analytics
Oracle Financial Services Balance Sheet Planning
Oracle Financial Services Data Governance for US Regulatory Reporting
WebSphere eXtreme Scale
Tenable Nessus
Oracle Communications EAGLE Element Management System
Netcool Operations Insight
IBM Aspera Orchestrator
QRadar User Behavior Analytics
IBM Sterling B2B Integrator
IBM Security Verify Governance
MySQL Enterprise Monitor
IBM InfoSphere Information Analyzer
Enterprise Manager for Exadata
Oracle GoldenGate
Big Data Spatial and Graph
Oracle Financial Services Funds Transfer Pricing
Oracle Hospitality Suite8
Oracle Hospitality Inventory Management
Oracle Hospitality Simphony
Splunk Enterprise
IBM Security SOAR
Oracle SD-WAN Aware
Oracle Agile PLM Framework
SAPUI5
Engineering Lifecycle Management
Oracle REST Data Services
Oracle Commerce Guided Search
Oracle WebLogic Server
Oracle Hospitality Materials Control
Oracle Application Express
node-jquery-ui (Ubuntu package)
libjs-jquery-ui (Ubuntu package)
js-jquery-ui
drupal7
IBM API Connect
How to mitigate CVE-2021-41184
Tenable.sc - update to 5.21.0
Moodle - addressed in versions 3.9.23, 3.11.16
Nessus Network Monitor - update to 6.0.1
SecureTransport - update to 5.5-20220428
Oracle Health Sciences InForm - addressed in versions 6.3.1.3, 7.0.0.1
IBM Tivoli Netcool Impact - update to 7.1.0.32
Splunk Enterprise - addressed in versions 8.2.12, 9.0.6, 9.1.1
WebSphere eXtreme Scale - update to 8.6.1.6 PH70967
Tenable Nessus - update to 10.2.0
IBM InfoSphere Information Analyzer - addressed in versions 11.7.1.0, 11.7.1.3
Oracle Application Express - update to 22.1.1
Big Data Spatial and Graph - update to 23.1
node-jquery-ui (Ubuntu package) - addressed in versions Ubuntu Pro, 1.12.1+dfsg-5ubuntu0.20.04.1
libjs-jquery-ui (Ubuntu package) - addressed in versions Ubuntu Pro, 1.12.1+dfsg-5ubuntu0.20.04.1
Netcool Operations Insight - update to 1.6.11
IBM Aspera Shares - update to 1.10.0 PL1
js-jquery-ui - addressed in versions 1.13.0-1.el8, 1.13.0-1.fc33, 1.13.0-1.fc34, 1.13.0-1.fc35
IBM Aspera Orchestrator - update to 4.0.1.2b9681
QRadar User Behavior Analytics - update to 4.1.8
IBM Aspera Faspex for Windows - update to 4.4.2
IBM Aspera Faspex for Linux - update to 4.4.2
IBM Sterling B2B Integrator - addressed in versions 6.0.3.8, 6.1.2.2
Engineering Lifecycle Management - addressed in versions 7.0.1 iFix020, 7.0.2 iFix020
IBM Engineering Lifecycle Optimization - Publishing - addressed in versions 7.0.1.23, 7.0.2.25
drupal7 - addressed in versions 7.92-1.el7, 7.92-1.fc35, 7.92-1.fc36, 7.92-1.fc37
IBM API Connect - addressed in versions 10.0.1.8, 10.0.5.1
IBM Security Verify Governance - update to 10.0.2.0.1
Oracle REST Data Services - update to 22.1.1
IBM Security SOAR - update to 44.0
Links to Public Exploits and PoC-codes
External References
- https://github.com/jquery/jquery-ui/commit/effa323f1505f2ce7a324e4f429fa9032c72f280
- https://github.com/jquery/jquery-ui/security/advisories/GHSA-gpqq-952q-5327
- https://blog.jqueryui.com/2021/10/jquery-ui-1-13-0-released/
- https://security.netapp.com/advisory/ntap-20211118-0004/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/O74SXYY7RGXREQDQUDQD4BPJ4QQTD2XQ/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/SNXA7XRKGINWSUIPIZ6ZBCTV6N3KSHES/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/NXIUUBRVLA4E7G7MMIKCEN75YN7UFERW/
Related Security Bulletins
- Multiple vulnerabilities in jQuery UI
- Multiple vulnerabilities in IBM Security QRadar SOAR
- Multiple vulnerabilities in Primavera Unifier
- Multiple vulnerabilities in MySQL Enterprise Monitor
- Multiple vulnerabilities in Tenable.sc
- Cross-site scripting in Oracle Communications Interactive Session Recorder
- Multiple vulnerabilities in Oracle Communications Operations Monitor
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in Oracle Hospitality Suite8
- Multiple vulnerabilities in Tenable Nessus
- Multiple vulnerabilities in Nessus Network Monitor
- Multiple vulnerabilities in Big Data Spatial and Graph
- Multiple vulnerabilities in Oracle REST Data Services
- Multiple vulnerabilities in Oracle Banking Platform
- Cross-site scripting in Oracle Hospitality Materials Control
- Multiple vulnerabilities in Oracle Hospitality Inventory Management
- Multiple vulnerabilities in JD Edwards EnterpriseOne Tools
- XSS in IBM InfoSphere Information Analyzer
- Multiple vulnerabilities in Oracle Policy Automation
- Multiple vulnerabilities in Oracle Agile PLM Framework
- Multiple vulnerabilities in IBM QRadar User Behavior Analytics
- Multiple vulnerabilities in IBM Aspera Faspex
- Cross-site scripting in Oracle SD-WAN Aware
- Multiple vulnerabilities in Oracle Retail Returns Management
- Multiple vulnerabilities in Oracle Retail Central Office
- Multiple vulnerabilities in Oracle Retail Back Office
- Cross-site scripting in Oracle Fusion Middleware MapViewer
- Multiple vulnerabilities in IBM API Connect
- Multiple vulnerabilities in Oracle Application Express
- Cross-site scripting in Oracle Hospitality Simphony
- Multiple vulnerabilities in IBM Aspera Orchestrator
- Multiple vulnerabilities in IBM Sterling B2B Integrator
- Multiple vulnerabilities in IBM Engineering Workflow Management (EWM)
- Multiple vulnerabilities in Axway SecureTransport (April 2022)
- Cross-site scripting in Oracle Financial Services Retail Performance Analytics
- Cross-site scripting in Oracle Financial Services Profitability Management
- Cross-site scripting in Oracle Financial Services Loan Loss Forecasting and Provisioning
- Cross-site scripting in Oracle Financial Services Liquidity Risk Measurement and Management
- Cross-site scripting in Oracle Financial Services Institutional Performance Analytics
- Cross-site scripting in Oracle Financial Services Funds Transfer Pricing
- Cross-site scripting in Oracle Financial Services Enterprise Financial Performance Analytics
- Cross-site scripting in Oracle Financial Services Deposit Insurance Calculations for Liquidity Risk Management
- Cross-site scripting in Oracle Financial Services Data Integration Hub
- Cross-site scripting in Oracle Financial Services Data Governance for US Regulatory Reporting
- Cross-site scripting in Oracle Financial Services Balance Sheet Planning
- Cross-site scripting in Oracle Financial Services Balance Computation Engine
- Cross-site scripting in Oracle Financial Services Asset Liability Management
- Cross-site scripting in Oracle Financial Services Analytical Applications Reconciliation Framework
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Health Sciences InForm
- Cross-site scripting in Oracle Utilities Network Management System
- Multiple vulnerabilities in IBM Aspera Shares
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Business Process Management Suite
- Moodle update for JQuery UI
- Splunk Enterprise update for third-party packages
- SAPUI5 update for jQuery UI
- Multiple vulnerabilities in IBM Engineering Lifecycle Optimization - Publishing
- Ubuntu update for jqueryui
- IBM Tivoli Netcool Impact update for jQuery
- Multiple vulnerabilities in IBM Netcool Operations Insight
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Multiple vulnerabilities in IBM Security Verify Governance
- Multiple vulnerabilities in Oracle Communications EAGLE Element Management System
- Multiple vulnerabilities in Oracle Utilities Application Framework
- Fedora 34 update for js-jquery-ui
- Fedora 35 update for js-jquery-ui
- Fedora 33 update for js-jquery-ui
- Fedora EPEL 8 update for js-jquery-ui
- Fedora 36 update for drupal7
- Fedora EPEL 7 update for drupal7
- Fedora 37 update for drupal7
- Fedora 35 update for drupal7
- Multiple vulnerabilities in Oracle GoldenGate
- Multiple vulnerabilities in Enterprise Manager for Oracle Database
- Cross-site scripting in Enterprise Manager for Exadata
- Multiple vulnerabilities in IBM WebSphere Extreme Scale