int(3011)

Vulnerability Bulletins


Inyección de código HTML en el servidor web ColdFusion MX

Vulnerability classification

Property Value
Confidence level Oficial
Impact Integridad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software ColdFusion MX 7.X
ColdFusion MX 6.X

Description

Se ha descubierto una vulnerabilidad del tipo cross site scripting en el servidor web Adobe ColdFusion. La vulnerabilidad reside en que la cabecera HTTP User-Agent no se parsea correctamente después de mostrar una página de error.

Un atacante remoto podría inyectar código HTML arbitrario o web script mediante la cabecera HTTP User-Agent.

Solution



Actualización de software

Adobe
ColdFusion MX 7.X
http://download.macromedia.com/pub/security/bulletins/apsb07-04/CFMX7_APSB07-04.zip
ColdFusion MX 6.X
http://download.macromedia.com/pub/security/bulletins/apsb07-04/CFMX6_APSB07-04.zip

Standar resources

Property Value
CVE CVE-2007-0817
BID 22401

Other resources

Adobe Security bulletin (APSB07-04)
http://www.adobe.com/support/security/bulletins/apsb07-04.html

Version history

Version Comments Date
1.0 Aviso emitido 2007-02-20
Ministerio de Defensa
CNI
CCN
CCN-CERT