int(2061)

Vulnerability Bulletins


Inyección CFMAIL en Macromedia ColdFusion

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software ColdFusion MX 6.0
ColdFusion MX 6.1
ColdFusion MX 6.1 & Jrun
ColdFusion MX 7.0

Description

Se ha descubierto una vulnerabilidad en las versiones 6.0, 6.1 y 7.0 de Macromedia ColdFusion. La vulnerabilidad reside en un error de validación de entrada del campo "Subject" (Asunto) en aplicaciones que utilizan la etiqueta CFMAIL.

La explotación de esta vulnerabilidad podría permitir a un atacante remoto adjuntar archivos arbitrarios y enviar correo con cualquier contenido mediante un campo Subject especialmente diseñado.

Solution



Actualización de software

Macromedia

ColdFusion MX 6.0
Actualizar a ColdFusion MX 6.1
http://www.macromedia.com/go/cfmx_updater
Aplicar el "6.1 Updater"
http://www.macromedia.com/support/coldfusion/downloads_updates.html#updater

ColdFusion MX 6.1
Aplicar la actualización
http://download.macromedia.com/pub/security/mpsb05-12.zip

ColdFusion MX 7.0
Actualizar a ColdFusion MX 7.0.1
http://www.macromedia.com/support/coldfusion/downloads_updates.html#mx7

Standar resources

Property Value
CVE CVE-2005-4343
BID

Other resources

Macromedia Security Bulletin MPSB05-12
http://www.macromedia.com/devnet/security/security_zone/mpsb05-12.html

Macromedia Security Bulletin MPSB05-14
http://www.macromedia.com/devnet/security/security_zone/mpsb05-14.html

Version history

Version Comments Date
1.0 Aviso emitido 2005-12-20
Ministerio de Defensa
CNI
CCN
CCN-CERT