Apache Tomcat是一款开放源码的JSP应用服务器程序。 由于受影响的会话列表屏幕(由sessionList.jsp脚本提供)没有采用任何过滤使用orderBy和sort请求,因此可造成跨站脚本攻击。用户必须注意Tomcat 6默认没有把会话COOKIE设置httpOnly,否则攻击者可利用此漏洞获得会话COOKIE。
Apache Tomcat是一款开放源码的JSP应用服务器程序。 由于受影响的会话列表屏幕(由sessionList.jsp脚本提供)没有采用任何过滤使用orderBy和sort请求,因此可造成跨站脚本攻击。用户必须注意Tomcat 6默认没有把会话COOKIE设置httpOnly,否则攻击者可利用此漏洞获得会话COOKIE。