SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Macromedia ColdFusion Error Page : Cross-Site Scripting
22/01/2007 15H06
Référence Secunia : SA15050
Date de publication : 2005-04-26
Dernière mise à jour : 2005-05-17
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Adobe ColdFusion MX 7.x
Référence CVE :
CVE-2005-1555
Description :
Dr_insane a découvert une vulnérabilité dans Macromedia ColdFusion, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
La vulnérabilité est causée du fait d'une erreur de validation d'entrée comme the demandé filename est insuffisamment filtrée avant d'être retournée aux utilisateurs dans a 404 HTTP error message. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site vulnérable.
Exemple :
http://[hôte]/[code].cfm
La vulnérabilité a été confirmée dans Macromedia ColdFusion MX 7.
Solutions :
Appliquer le correctif ou define a custom error page.
Patch:
http://download.macromedia.com/pub/coldfusion/hotfix/chf70-60112.jar
Vulnérabilité découverte par :
Dr_insane
Historique :
2005-05-11: L'éditeur a réalisé advisory et fix.
2005-05-17: Référence CVE ajoutée.
Référence :
Macromedia:
http://www.macromedia.com/devnet/security/security_zone/mpsb05-03.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|