int(3872)

Vulnerability Bulletins


Múltiples vulnerabilidades en Adobe ColdFusion

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Adobe ColdFusion 8
Adobe ColdFusion MX 7

Description

Se han descubierto múltiples vulnerabilidades en Adobe ColdFusion 8 y ColdFusion MX 7. Las vulnerabilidades son descritas a continuación:

- CVE-2008-0643: Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting. La vulnerabilidad reside en un error en la validación de la entrada no especificado. Un atacante remoto podría inyectar código javaScript o HTML arbitrario mediante métodos no especificados.

- CVE-2008-0644: Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting. La vulnerabilidad reside en un error de validación de la entrada en la función "setEncoding()". Un atacante remoto podría saltarse la protección contra ataques Cross-Site Scripting para ciertas aplicaciones ColdFusion mediante métodos no especificados.

- CVE-2008-1203: La vulnerabilidad reside en un error de diseño al no registrar en "logs" los intentos de "log-in" contra la interfaz de administración. Un atacante remoto podría no ser detectado al intentar hacer "log-ins".

Solution



Actualización de software

Adobe
ColdFusion 8 Cumulative Hot Fix 3
http://kb.adobe.com/selfservice/viewContent.do?externalId=kb403070&sliceId=1
ColdFusion MX 7
http://kb.adobe.com/selfservice/viewContent.do?externalId=kb403212&sliceId=1

Standar resources

Property Value
CVE CVE-2008-1203
CVE-2008-0644
CVE-2008-0643
BID 28205

Other resources

Adobe Security Bulletin (APSB08-06)
http://www.adobe.com/support/security/bulletins/apsb08-06.html

Adobe Security Bulletin (APSB08-07)
http://www.adobe.com/support/security/bulletins/apsb08-07.html

Adobe Security Bulletin (APSB08-08)
http://www.adobe.com/support/security/bulletins/apsb08-08.html

Version history

Version Comments Date
1.0 Aviso emitido 2008-03-12
Ministerio de Defensa
CNI
CCN
CCN-CERT