Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Macromedia ColdFusion Error Page : Cross-Site Scripting

22/01/2007 15H06
Référence Secunia : SA15050 
Date de publication : 2005-04-26
Dernière mise à jour : 2005-05-17

Risque : Non Critique. Niveau 2 sur 5.
Impact : Cross Site Scripting
Lieu : A distance


Solutions :
Correctif de l'éditeur


Produit :
Adobe ColdFusion MX 7.x

Référence CVE :
CVE-2005-1555


Description :
Dr_insane a découvert une vulnérabilité dans Macromedia ColdFusion, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.

La vulnérabilité est causée du fait d'une erreur de validation d'entrée comme the demandé filename est insuffisamment filtrée avant d'être retournée aux utilisateurs dans a 404 HTTP error message. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site vulnérable.

Exemple :
http://[hôte]/[code].cfm

La vulnérabilité a été confirmée dans Macromedia ColdFusion MX 7.


Solutions :
Appliquer le correctif ou define a custom error page.

Patch:
http://download.macromedia.com/pub/coldfusion/hotfix/chf70-60112.jar


Vulnérabilité découverte par :

Dr_insane
Historique :
2005-05-11: L'éditeur a réalisé advisory et fix.
2005-05-17: Référence CVE ajoutée.

Référence :
Macromedia:
http://www.macromedia.com/devnet/security/security_zone/mpsb05-03.html




Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20080319 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20071217 Mac OS X Java Vulnérabilités Diverses
20071213 Mac OS X cs validate page Déni de Service Local
20070801 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070420 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070314 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070216 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20070115 Mac OS X HFS+ do hfs truncate Déni de Service
20070108 Mac OS X BOM Vulnérabilité d'Elévation de Privilèges
20061129 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20061110 Mac OS X fpathconf Déni de Service
20060913 ColdFusion Error Page Vulnérabilité Cross Site Scripting
20060913 ColdFusion Déni de Service et Sandbox Bypass
20060802 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20060629 Mac OS X Vulnérabilités Diverses
20060629 Mac OS X Update Fixes Vulnérabilités Diverses
20060512 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20060508 2005 Comments Script Vulnérabilités Diverses
20060421 Mac OS X Multiple Vulnérabilités
20060404 Mac OS X Firmware Password Bypass Vulnérabilité
20060314 Mac OS X Security Vulnérabilités Diverses
20060314 Mac OS X Mise à jour de sécurité pourVulnérabilités Diverses
20060302 Mac OS X Security Vulnérabilités Diverses
20060302 Mac OS X Mise à jour de sécurité pourVulnérabilités Diverses
20060224 Macromedia ShockWave Player ActiveX Installer Buffer Overflow
20060221 Mac OS X MACOSX ZIP Archive Shell Script Exécution
20060216 Mac OS X Kernel Local Vulnérabilité de Déni de Service
20051223 Mac OS X KHTMLParser Déni de Service
20051216 Macromedia JRun Server Deux Vulnérabilités
20051213 Macromedia Flash Media Server Administration Service Déni de Service
20051213 Mac OS X Perl Privilege Dropping Faille de Sécurité
20051130 Mac OS X Vulnérabilités Diverses
20051116 Macromedia Flash Communication Server MX Déni de Service
20051116 Macromedia Contribute Publishing Server Cryptage Faible de Mot de Passe
20051116 Macromedia Breeze Communication Server Live Server Déni de Service
20051105 Macromedia Flash Player Exécution de Code Arbitraire
20051101 Mac OS X Vulnérabilités Diverses
20050930 Macromedia Breeze Vulnérabilité de Sécurité de Reinitialisation de Mot de Passe
20050923 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20050824 Mac OSX Buffer Overflow Local dans Ping et Traceroute
20050816 Mac OS X Vulnérabilités Diverses
20050715 Macromedia JRun Authentication Token Faille de Sécurité
20050630 crip Création Non Sécurisée de Fichiers Temporaires
20050610 Produits Macromedia Vulnérabilité d'Elévation de Privilèges
20050520 Mac OS X correction de Diverses Vulnérabilités
20050520 Mac OS X Update Fixes Vulnérabilités Diverses
20050510 Mac OS X Mail Account Wizard Exposition des Données d'Authentification
20050510 Fusion SBX is logged Contournement de l'Authentification
20050504 Mac OS X pty Permission Faille de Sécurité
20050426 Macromedia ColdFusion Error Page Cross Site Scripting
20050408 Macromedia ColdFusion MX Exposure of Class Files
20050208 Mac OS X Finder Insecure File Création Vulnérabilité
20050126 Mac OS X iSync mRouter Vulnérabilité de Dépassement de Tampon
20050120 Mac OS X Vulnérabilités Diverses
20041208 Mac OS X Vulnérabilité de Déni de Service Local
20041004 Macromedia ColdFusion MX Contournement de la Sécurité
20040924 Macromedia JRun Server Vulnérabilités Diverses
20040924 ColdFusion MX Sensitive Divulgation d'Informations et Déni de Service
20040530 Mac OS X Vulnérabilités Non spécifiées
20040522 Mac OS X Volume URI Handler Registration Vulnérabilité d'Exécution de Code
20040517 Mac OS X URI Handler Exécution de Code Arbitraire
20040504 Mac OS X Mise à Jour de Sécurité pour Diverses Vulnérabilités
20040423 Fusion news id Cross Site Scripting Vulnérabilité
20040416 Macromedia ColdFusion Upload de Fichier Vulnérabilité de Déni de Service
20040319 Error Manager Cross Site Scripting Vulnérabilités
20040316 Macromedia ColdFusion MX JRun SOAP Request Déni de Service
20040315 Produits Macromedia Multiple Vulnérabilité d'Elévation de Privilèges
20040129 Cold Fusion MX Form Déni de Service et Sandbox Bypass
20031231 Site Sift Listings id Injection SQL
20031217 Macromedia Flash Player Predictable Data Location Faille
20031216 Mac OS X cd9660 util Vulnérabilité d'Elévation de Privilèges
20031128 Macromedia JRun JMC Interface Vulnérabilités Cross Site Scripting
20031127 Mac OS X Insecure Default DHCP Packet Handling Vulnérabilité
20031106 Mac OS X Terminal Application Vulnérabilité Non Spécifiée
20031029 Mac OS X Updated Version Addresses Thirteen Vulnérabilités
20031029 Mac OS X Screen Lock Bypass Vulnérabilité
20031029 Mac OS X Quicktime Java System Compromise
20030923 Mac OS X Vulnérabilités Diverses
20030922 Macromedia ColdFusion Default Error Handlers Cross Site Scripting
20030815 Mac OS X fb realpath Vulnérabilité de Dépassement de Tampon
20030806 Macromedia Dreamweaver MX PHP Authentication Cross Site Scripting
20030724 Mac OS X Insecure Account Création
20030710 Macromedia ColdFusion MX JRun Divulgation de Code Source Vulnérabilité
20030705 Mac OS X Screensaver Password Bypass Vulnérabilité
20030613 Mac OS X Security Update pour Apache et dsimportexport
20030610 Mac OS X File Sharing Insecurity
20030605 Mac OS X LDAP Clear Text User Credentials
20030430 ColdFusion MX Java Environment Dépassement d'Entier
20030428 ColdFusion MX Path Disclosure Faille
20030304 Macromedia Flash Player Vulnérabilités
20030217 Mac OS X security updates
20030215 Mac OS X TruBlueEnvironment elevation de privileges
20030131 ColdFusion MX access to templates
20030114 ColdFusion acces à des fichiers arbitraires
20021213 MacroMedia FlashPlayer buffer overrun affects browsers too
20021212 Macromedia Jrun et ColdFusion Déni de Service
20021211 Mac OS X local Déni de Service
20021119 Macromedia Flash ActiveX Déni de Service
20021008 Macromedia Flash contournement securite cookie
20020913 Mac OS X NetInfo Manager Vulnérabilité d'Elévation de Privilèges
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe