20090107 Plunet BusinessManager failure in access controls and multiple stored cross site scriptingmailing list
http://archives.neohapsis.com/archives/bugtraq/2009-01/0032.html CVE-2009-0700
Plunet BusinessManager 4.1 - 'pagesUTF8/Sys_DirAnzeige.jsp?Pfad' Direct Request Information Disclosure
Record summary
CVE-2009-0700 has a selected CVSS score of 4.0; EIP currently links 2 catalogued exploits.
Description
Plunet BusinessManager 4.1 and earlier allows remote authenticated users to bypass access restrictions and (1) read sensitive Customer or Order data via a modified Pfad parameter to pagesUTF8/Sys_DirAnzeige.jsp, or (2) list sensitive Jobs via a direct request to pagesUTF8/auftrag_job.jsp.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 2
Proofs of concept
2Catalogued exploits
ExploitDBPlunet BusinessManager 4.1 - 'pagesUTF8/Sys_DirAnzeige.jsp?Pfad' Direct Request Information DisclosureExploitDB exploitby Matteo IgnaccoloNot analyzed1 file
ExploitDBPlunet BusinessManager 4.1 - 'pagesUTF8/auftrag_job.jsp?Pfad' Direct Request Information DisclosureExploitDB exploitby Matteo IgnaccoloNot analyzed1 file
References
620090109 Re: Plunet BusinessManager failure in access controls and multiple stored cross site scriptingmailing list
http://archives.neohapsis.com/archives/bugtraq/2009-01/0054.html securenetwork.it
http://www.securenetwork.it/ricerca/advisory/download/SN-2008-04.txt 33153vdb entry
http://www.securityfocus.com/bid/33153 businessmanager-multiple-security-bypass(47794)vdb entry
https://exchange.xforce.ibmcloud.com/vulnerabilities/47794 nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2009-0700