int(1090)

Vulnerability Bulletins


La etiqueta CFOBJECT y la función CreateObject deberían ser aseguradas en Macromedia ColdFusion MX

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software ColdFusion MX 6.0
ColdFusion MX 6.1

Description

Se ha descubierto una vulnerabilidad en las versiones 6.0 y 6.1 de ColdFusion MX. Es posible utilizar código CFML ("ColdFusion Markup Language") para acceder a objetos Java que son parte del producto ColdFusion para realizar tareas administrativas internamente mediante la etiqueta CFOBJECT o la función CreateObject.

Por defecto la etiqueta CFOBJECT y la función CreateObject son accesibles a todos los desarrolladores de ColdFusion. Esta etiqueta y función deberían ser aseguradas en un ambiente compartido o inseguro de desarrollo.

Solution



ColdFusion MX 6.0 y ColdFusion MX 6.1
Asegurar la etiqueta CFOBJECT y la función CreateObject
http://livedocs.macromedia.com/coldfusion/6.1/htmldocs/appsecur.htm

Standar resources

Property Value
CVE
BID

Other resources

Macromedia Security Bulletin MPSB04-10
http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html

Version history

Version Comments Date
1.0 Aviso emitido 2004-10-15
Ministerio de Defensa
CNI
CCN
CCN-CERT