int(4813)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Adobe ColdFusion y JRun

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Adobe ColdFusion 8.x < 8.0.1
Adobe Macromedia Jrun Application Server 4 Updater 7
Adobe Macromedia Jrun 4.0

Descripción

Se han encontrado múltiples vulnerabilidades en Adobe ColdFusion y JRun.

Las vulnerabilidades son descritas a continuación:
- CVE-2009-1872: Se han encontrado múltiples vulnerabilidades de tipo Cross-Site Scripting en Adobe ColdFusion Server 8.0.1, 8, y anteriores. Las vulnerabilidades residen en un error en la validación de la entrada. Un atacante remoto podría inyectar código javaScript o HTML arbitrario.

- CVE-2009-1873: Se ha encontrado una vulnerabilidad de salto de directorio en la Consola de Gestión de Adobe JRun Application Server 4 Updater 7. Un atacante local podría obtener información sensible.

- CVE-2009-1874: Se han encontrado múltiples vulnerabilidades de tipo Cross-Site Scripting en la Consola de Gestión de Adobe JRun 4.0. Las vulnerabilidades residen en un error en la validación de la entrada. Un atacante remoto podría inyectar código javaScript o HTML arbitrario.

- CVE-2009-1875: Se han encontrado múltiples vulnerabilidades de tipo Cross-Site Scripting en ColdFusion 8.0.1 y anteriores. Las vulnerabilidades residen en un error en la validación de la entrada. Un atacante remoto podría inyectar código javaScript o HTML arbitrario.

- CVE-2009-1876: Se ha encontrado una vulnerabilidad en ColdFusion 8.0.1 y anteriores. Un atacante remoto podría obtener información sensible.

- CVE-2009-1877: Se ha encontrado una vulnerabilidad de tipo Cross-Site Scripting en ColdFusion 8.0.1 y anteriores. La vulnerabilidad reside en un error en la validación de la entrada. Un atacante remoto podría inyectar código javaScript o HTML arbitrario.

- CVE-2009-1878: Se ha encontrado una vulnerabilidad en ColdFusion 8.0.1 y anteriores. Un atacante remoto podría secuestrar sesiones web.

Solución



Actualización de software

Adobe (APSB09-12)
ColdFusion 7.0.2
http://download.macromedia.com/pub/coldfusion/updates/702/CFIDE-7.0.2.zip
http://download.macromedia.com/pub/coldfusion/updates/702/CF7.0.2.zip
http://download.macromedia.com/pub/coldfusion/updates/702/hf702-1875.jar
http://download.macromedia.com/pub/coldfusion/updates/hf702-1878.jar
http://download.macromedia.com/pub/coldfusion/updates/wsconfig.jar
ColdFusion 8
Adobe http://download.macromedia.com/pub/coldfusion/updates/8/CFIDE-8.zip
http://download.macromedia.com/pub/coldfusion/updates/8/CF8.zip
http://download.macromedia.com/pub/coldfusion/updates/8/hf800-1875.jar
http://download.macromedia.com/pub/coldfusion/updates/hf800-1878.jar
http://download.macromedia.com/pub/coldfusion/updates/wsconfig.jar
Adobe ColdFusion 8.0.1
http://download.macromedia.com/pub/coldfusion/updates/801/CFIDE-cf8.0.1.zip
http://download.macromedia.com/pub/coldfusion/updates/801/CF8.0.1.zip
http://download.macromedia.com/pub/coldfusion/updates/801/hf801-1875.jar
http://download.macromedia.com/pub/coldfusion/updates/hf801-1878.jar
http://download.macromedia.com/pub/coldfusion/updates/wsconfig.jar
Adobe JRun 4.0
http://download.macromedia.com/pub/coldfusion/updates/jmc-app.ear

Identificadores estándar

Propiedad Valor
CVE CVE-2009-1872
CVE-2009-1873
CVE-2009-1874
CVE-2009-1875
CVE-2009-1876
CVE-2009-1877
CVE-2009-1878
BID

Recursos adicionales

Adobe Security Bulletin (APSB09-12)
http://www.adobe.com/support/security/bulletins/apsb09-12.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2009-08-20