int(6618)

Vulnerability Bulletins


Actualización de seguridad para Adobe ColdFusion

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software ColdFusion 10, 9.0.2, 9.0.1 y 9.0 para Windows, Macintosh y UNIX

Description

Esta revisión publicada corrige vulnerabilidades que podrían permitir a un usuario no autorizado eludir los controles de autenticación remota, lo que permitiría al atacante tomar el control del servidor afectado.

Esta revisión resuelve una vulnerabilidad de omisión de autenticación que afecta a las versiones de ColdFusion 9.0.2, 9.0.1 y 9.0.0, lo que podría dar lugar a un usuario no autorizado tener acceso administrativo (CVE-2013-0625).

Esta revisión resuelve una vulnerabilidad de directorio transversal que afecta a las versiones de ColdFusion 10, 9.0.2, 9.0.1 y 9.0.0, lo que permitiría un acceso no autorizado a directorios restringidos (CVE-2013-0629).

Esta revisión resuelve una vulnerabilidad que afecta a las versiones de ColdFusion 9.0.2, 9.0.1 y 9.0.0, lo que podría dar lugar a la revelación de información desde un servidor comprometido (CVE-2013-0631).

Esta revisión resuelve una vulnerabilidad de omisión de autenticación que afecta a las versiones de ColdFusion 10, 9.0.2, 9.0.1 y 9.0.0, lo que podría dar lugar a un usuario no autorizado tener acceso administrativo (CVE-2013-0632).

Solution

Adobe recomienda a los clientes de ColdFusion actualicen su instalación siguiendo las instrucciones indicadas en la nota técnica: http://helpx.adobe.com/coldfusion/kb/coldfusion-security-hotfix-apsb13-03.html .

Standar resources

Property Value
CVE CVE-2013-0625
CVE-2013-0629
CVE-2013-0631
CVE-2013-0632
BID

Other resources

Boletin seguridad Adobe
http://www.adobe.com/support/security/bulletins/apsb13-03.html

Blog de Adobe
http://blogs.adobe.com/psirt/2013/01/security-hotfix-released-for-coldfusion-apsb13-03.html

Version history

Version Comments Date
1.0 Aviso Emitido 2013-01-15