int(4064)

Vulnerability Bulletins


Cross-Site Scripting en Adobe Flex

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Adobe Flex 3.0.1 SDK
Adobe Flex Builder 3

Description

Se han encontrado múltiples vulnerabilidades de tipo Cross-Site Scripting en Adobe Flex 3.0.1 SDK y Adobe Flex Builder 3. Las vulnerabilidades residen en un error en la validación de la entrada del identificador "anchor" en los ficheros "client-side-detection-with-history/history/historyFrame.html", "express-installation-with-history/history/historyFrame.html", y "no-player-detection-with-history/history/historyFrame.html".

Un atacante remoto podría inyectar código arbitrario javaScript o HTML mediante una entrada especialmente diseñada.

Solution



Actualización de software

Adobe (APSB08-14)
Se recomienda a los desarrolladores que han habilitado el "History Management" actualizar también las aplicaciones creadas.
Adobe Flex 3.0.2 SDK
http://opensource.adobe.com/wiki/display/flexsdk/Download+Flex+3

Standar resources

Property Value
CVE CVE-2008-2640
BID 29778

Other resources

Adobe Security Bulletin (APSB08-14)
http://www.adobe.com/support/security/bulletins/apsb08-14.html

Version history

Version Comments Date
1.0 Aviso emitido 2008-06-19
Ministerio de Defensa
CNI
CCN
CCN-CERT