Boletines de Vulnerabilidades |
Parche de seguridad acumulativo para Macromedia JRun server |
|
Clasificación de la vulnerabilidad |
|
Propiedad | Valor |
Nivel de Confianza | Oficial |
Impacto | Obtener acceso |
Dificultad | Avanzado |
Requerimientos del atacante | Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema |
|
Propiedad | Valor |
Fabricante afectado | Comercial Software |
Software afectado |
JRun 4.0 JRun 3.1 JRun 3.0 |
Descripción |
|
Se ha publicado un parche acumulativo de seguridad para las versiones 4.0, 3.1 y 3.0 de Macromedia JRun Server. Las vulnerabilidades que resuelve este parche son descritas a continuación: - Una vulnerabilidad en la generación y manejo de el JSESSIONID por parte de JRun 4.0; su explotación podría permitir a un atacante remoto robar un id de sesión o lanzar un ataque de fijación de id de sesión. - Una vulnerabilidad de cross-site scripting y fijación de id de sesión en JRun Management Console de JRun 4.0. - Una vulnerabilidad que podría permitir a un atacante saltarse las restricciones de acceso y obtener el código fuente de archivos no asociados a las extensiones de Macromedia (por ejemplo .php). Esta vulnerabilidad sólo afecta a servidores JRun 4.0 sobre IIS. (CAN-2004-0928). - Una vulnerabilidad de desbordamiento de búfer que se da en todas las versiones de JRun Server cuando los conectores con el servidor Web están en modo Verbose (CAN-2004-0646). |
|
Solución |
|
Actualización de software Macromedia JRun Server 3.0 Windows (English) http://download.macromedia.com/pub/en/jrun/30/intel-win/jrun-30-win-upgrade-en_79805.exe Linux/Unix (English) http://download.macromedia.com/pub/en/jrun/30/unix/jrun-30-unix-upgrade-en_79805.sh JRun Server 3.1 Windows (English) http://download.macromedia.com/pub/en/jrun/31/intel-win/jrun-31-win-upgrade-en_79638.exe Linux/Unix (English) http://download.macromedia.com/pub/en/jrun/31/unix/jrun-31-unix-upgrade-en_79638.sh JRun Server 4.0 JRun 4.0 Updater 4 release http://www.macromedia.com/go/jrun_updater |
|
Identificadores estándar |
|
Propiedad | Valor |
CVE |
CAN-2004-0646 CAN-2004-0928 |
BID | |
Recursos adicionales |
|
Macromedia Security Bulletin MPSB04-08 http://www.macromedia.com/devnet/security/security_zone/mpsb04-08.html iDEFENSE Security Advisory http://www.idefense.com/application/poi/display?id=145&type=vulnerabilities iDEFENSE Security Advisory http://www.idefense.com/application/poi/display?id=148&type=vulnerabilities ACROS Security Problem Report #2004-10-14-1 http://www.acrossecurity.com/aspr/ASPR-2004-10-14-1-PUB.txt ACROS Security Problem Report #2004-10-14-2 http://www.acrossecurity.com/aspr/ASPR-2004-10-14-2-PUB.txt ACROS Security Problem Report #2004-10-14-3 http://www.acrossecurity.com/aspr/ASPR-2004-10-14-3-PUB.txt |
Histórico de versiones |
||
Versión | Comentario | Fecha |
1.0 | Aviso emitido | 2004-09-27 |
1.1 | Aviso emitido por iDEFENSE (id 145) | 2004-10-01 |
1.2 | Aviso emitido por iDEFENSE (id 148) | 2004-10-06 |
1.3 | Avisos emitidos por ACROS (#2004-10-14-1, #2004-10-14-2, #2004-10-14-3) | 2004-10-15 |