int(2697)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en ColdFusion MX

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Integridad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricant afectat Comercial Software
Software afectado ColdFusion MX 6.1
ColdFusion MX 7.02

Descripción

Se han descubierto múltiples vulnerabilidades en ColdFusion MX 7.02 y anteriores. Las vulnerabilidades son descritas a continuación:

- CVE-2006-4724: La vulnerabilidad reside en un error al manejar ciertos comandos que podrían hacer entrar a ColdFusion en un bucle infinito. Un atacante remoto podría causar una denegación de servicio mediante un comando especialmente diseñado enviado al la interfaz ColdFusion Flash Remoting Gateway.

- CVE-2006-4725: Bajo ciertas circunstancias, las plantillas CFML fuera del sandbox podrían llamar a componentes (CFC) dentro del sandbox.

- CVE-2006-4726: La vulnerabilidad reside en un error al validar ciertas entradas en la página de error de ColdFusion. Un atacante remoto podría inyectar código HTML y Web script arbitrario mediante una URL especialmente diseñada.

Solución



Actualización de software:

Primera vulnerabilidad

Adobe
ColdFusion MX 7.0.1 / Update to ColdFusion MX 7.0.2
http://www.adobe.com/go/4ac796d0
ColdFusion MX 7.0.1 / Apply the patch
http://www.adobe.com/support/security/bulletins/hf701-apsb06-12.zip

Segunda vulnerabilidad

Adobe
ColdFusion MX 7.0.1 / Update to ColdFusion MX 7.0.2
http://www.adobe.com/go/4ac796d0
ColdFusion MX 7.0.1 / Apply the patch
http://www.adobe.com/go/94491491/

Tercera vulnerabilidad

Adobe
ColdFusion MX 7.0.2 / Apply the patch
http://www.adobe.com/go/dcf966be

Identificadores estándar

Propiedad Valor
CVE CVE-2006-4724
CVE-2006-4725
CVE-2006-4726
BID

Recursos adicionales

Adobe Security Bulletin (APSB06-12)
http://www.adobe.com/support/security/bulletins/apsb06-12.html

Adobe Security Bulletin (APSB06-13)
http://www.adobe.com/support/security/bulletins/apsb06-13.html

Adobe Security Bulletin (APSB06-14)
http://www.adobe.com/support/security/bulletins/apsb06-14.html

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2006-09-13
Ministerio de Defensa
CNI
CCN
CCN-CERT