Categories: SeguridadVirus

Diversas vulnerabilidades en Macromedia ColdFusion

El primero de los problemas reside en un fallo silencioso de la funcionalidad de seguridad en la Sandbox cuando ColdFusion se ejecuta en un miembro de un cluster JRun 4 con Java SecurityManager desactivado. Esto puede permitir el salto de controles de seguridad en aplicaciones que confíen en la seguridad de la Sandbox.

Otro de los errores se presenta en el tratamiento del campo “Subject” de la etiqueta CFMAIL. Esto podrá ser explotado en aplicaciones que usen dicha etiqueta para adjuntar archivos y enviar mensajes de correo.

Existe un error en la implementación de la configuración “CFOBJECT/CreateObject(Java)” en la funcionalidad Sandbox Security. Esto puede explotarse para llamar a métodos restringidos.

Por último, el hash de la contraseña para autenticar al administrador ColdFusion puede obtenerse por los desarrolladores a través de una llamada a la API. Esto podría llegar a ser empleado por desarrolladores maliciosos para obtener el hash y autenticarse como Administrator.

Las vulnerabilidades se han anunciado en la versión 7.0. ColdFusion MX 6.0, 6.1, y 6.1 con JRun, se ven afectados por las dos primeras vulnerabilidades.

Se recomienda instalar las siguientes actualizaciones.

Para ColdFusion MX 7.0:

Actualizar a la versión 7.0.1

Para ColdFusion MX 6.0:

Actualizar la versión 6.1 y aplicar el hotfix para dicha versión.

ColdFusion MX 6.1:

Instalar el hotfix

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

Novedades Snowflake: nuevas capacidades para democratizar la IA y transformar la gestión de datos empresarialesNovedades Snowflake: nuevas capacidades para democratizar la IA y transformar la gestión de datos empresariales

Novedades Snowflake: nuevas capacidades para democratizar la IA y transformar la gestión de datos empresariales

Snowflake presenta innovaciones de producto completas para impulsar a las empresas a alcanzar su máximo…

8 horas ago
Fortinet amplía su cartera de firewalls de nueva generaciónFortinet amplía su cartera de firewalls de nueva generación

Fortinet amplía su cartera de firewalls de nueva generación

Con el lanzamiento de la serie FortiGate 700G promete a las organizaciones "capacidades avanzadas para…

10 horas ago
NetApp protege los datos con una caja fuerte digitalNetApp protege los datos con una caja fuerte digital

NetApp protege los datos con una caja fuerte digital

CyberVault emplea técnicas de aislamiento y almacenamiento inmutable para afrontar las ciberamenazas en constante evolución.

10 horas ago

Felix Hintze sucede a Sebastian Seifert como CFO de DE-CIX

Ha ejercido puestos ejecutivos dentro del Grupo IONOS, como los de CEO y director financiero.

11 horas ago

IBM inaugura su centro de Digital Sales en Valencia

Está ubicado en el espacio de innovación y emprendimiento The Terminal Hub, en La Marina…

12 horas ago

Rodrigo Ladrón de Guevara se convierte en CEO de Serenae

Llega a la empresa española de conectividad satelital tras ocupar puestos directivos en Orange, Iberdrola…

12 horas ago