int(3011)

Boletines de Vulnerabilidades


Inyección de código HTML en el servidor web ColdFusion MX

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Integridad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado ColdFusion MX 7.X
ColdFusion MX 6.X

Descripción

Se ha descubierto una vulnerabilidad del tipo cross site scripting en el servidor web Adobe ColdFusion. La vulnerabilidad reside en que la cabecera HTTP User-Agent no se parsea correctamente después de mostrar una página de error.

Un atacante remoto podría inyectar código HTML arbitrario o web script mediante la cabecera HTTP User-Agent.

Solución



Actualización de software

Adobe
ColdFusion MX 7.X
http://download.macromedia.com/pub/security/bulletins/apsb07-04/CFMX7_APSB07-04.zip
ColdFusion MX 6.X
http://download.macromedia.com/pub/security/bulletins/apsb07-04/CFMX6_APSB07-04.zip

Identificadores estándar

Propiedad Valor
CVE CVE-2007-0817
BID 22401

Recursos adicionales

Adobe Security bulletin (APSB07-04)
http://www.adobe.com/support/security/bulletins/apsb07-04.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2007-02-20

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT