int(1090)

Boletines de Vulnerabilidades


La etiqueta CFOBJECT y la función CreateObject deberían ser aseguradas en Macromedia ColdFusion MX

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado ColdFusion MX 6.0
ColdFusion MX 6.1

Descripción

Se ha descubierto una vulnerabilidad en las versiones 6.0 y 6.1 de ColdFusion MX. Es posible utilizar código CFML ("ColdFusion Markup Language") para acceder a objetos Java que son parte del producto ColdFusion para realizar tareas administrativas internamente mediante la etiqueta CFOBJECT o la función CreateObject.

Por defecto la etiqueta CFOBJECT y la función CreateObject son accesibles a todos los desarrolladores de ColdFusion. Esta etiqueta y función deberían ser aseguradas en un ambiente compartido o inseguro de desarrollo.

Solución



ColdFusion MX 6.0 y ColdFusion MX 6.1
Asegurar la etiqueta CFOBJECT y la función CreateObject
http://livedocs.macromedia.com/coldfusion/6.1/htmldocs/appsecur.htm

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Macromedia Security Bulletin MPSB04-10
http://www.macromedia.com/devnet/security/security_zone/mpsb04-10.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2004-10-15

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT