Cross-site scripting in AntiSamy - CVE-2024-23635
Published: February 22, 2024
Vulnerability details
The disclosed vulnerability allows a remote attacker to perform cross-site scripting (XSS) attacks.
The vulnerability exists due to insufficient sanitization of user-supplied data when parsing comment tags. A remote attacker can inject and execute arbitrary HTML and script code in user's browser in context of vulnerable website.
Successful exploitation of the vulnerability requires that the preserveComments directive is enabled in policy file.
Affected software
Oracle Banking Party Management
IBM Maximo Asset Management
IBM Maximo Application Suite - Manage Component
Oracle Solaris Cluster
RSA Authentication Manager
Oracle Insurance Policy Administration
Oracle WebLogic Server
How to mitigate CVE-2024-23635
RSA Authentication Manager - update to 8.7 SP2 Patch 6
IBM Maximo Asset Management - update to 7.6.1.3.19
IBM Maximo Application Suite - Manage Component - addressed in versions 8.6.13, 8.7.7
External References
Related Security Bulletins
- mXSS in AntiSamy
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in Oracle Banking Party Management
- Cross-site scripting in IBM Maximo Asset Management
- Cross-site scripting in IBM Maximo Manage application in IBM Maximo Application Suite
- Multiple vulnerabilities in Oracle Insurance Policy Administration J2EE
- Multiple vulnerabilities in Oracle Solaris Cluster
- Multiple vulnerabilities in Oracle WebLogic Server
- RSA Authentication Manager update for third-party components