SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Sun Java System Web Server redirect Vulnérabilité
16/08/2007 21H58 Référence Secunia : SA26326 Date de publication : 2007-08-03 Dernière mise à jour : 2007-08-09
Risque : Non Critique. Niveau 2 sur 5. Impact : Cross Site Scripting, Exposition de données sensibles Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Sun Java System Web Server (Sun ONE/iPlanet) 6.x
Sun Java System Web Server 7.x
Référence CVE :
CVE-2007-4164
Description :
Une vulnérabilité a été rapportée dans Sun Java System Web Server, qui pourrait être exploitée par des personnes malintentionnées pour conduire HTTP header injection attacks, des attaques "HTTP response splitting", et divulguer potentiellement des informations sensibles.
La vulnérabilité est causée du fait d'une erreur non-spécifiée dans la fonctionnalité "redirect" et pourrait être exploitée si le "redirect" Server Application Function (SAF) est règlé pour utiliser le "url-prefix" dans combination avec le paramètre "escape" défini à "no", ou si un "Error" directive utilise le "url-prefix" dans le "obj.conf" file.
Solutions :
Appliquer les mises à jour ou des correctifs (voir le bulletin de l'éditeur pour des informations de correctif).
Sun Java System Web Server 6.1:
Appliquer Web Server 6.1 Service Pack 8 ou supérieure.
http://www.sun.com/download/products.xml?id=4694392a
Sun Java System Web Server 7.0:
Appliquer Web Server 7.0 Update 1 ou supérieure.
http://www.sun.com/download/products.xml?id=467713d6
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Historique :
2007-08-09: Référence CVE ajoutée.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.