Categories: SeguridadVirus

Varias vulnerabilidades en Macromedia Coldfusion MX

ColdFusion es un popular software de servidor de aplicaciones web que agrupa un lenguaje propio, herramientas visuales de desarrollo y servidor de aplicaciones. Es ampliamente utilizado en entornos empresariales para ofrecer soluciones Internet e Intranet bajo plataformas como Windows, Linux y Solaris.

El primer error que permite ataques de cross site scripting se debe a que la entrada que se le pasa a través de URL no es debidamente depurada antes de ser enviada al usuario a través de la página de error de ColdFusion Esto puede ser aprovechado para ejecutar código HTML o script arbitrario en el navegador del usuario. Esta vulnerabilidad ha sido confirmada en las versiones 6.1, 7.01, y 7.02.

Para solucionarlo, se recomienda aplicar los hotfix para estas versiones descargable desde: http://www.adobe.com/cfusion/knowledgebase/index.cfm?id=dcf966be

Además, es posible provocar un bucle infinito en ColdFusion de forma remota si se envía un comando especialmente manipulado al Flash Remoting Gateway de ColdFusion.

Existe por último un error en las plantillas CFML, que son capaces bajo ciertas circunstancias de, desde fuera de un sandbox, llamar a componentes de ColdFusion ( CFC) que sí están dentro. Este problema no es aprovechable de forma remota.

Las versiones afectadas por este problema son la 7 y 7.0.1. Se recomienda actualizar a la versión 7.0.2 o aplicar el hotfix para la versión 7.0.1 desde: http://www.adobe.com/support/security/bulletins/hf701-apsb06-12.zip

http://www.adobe.com/support/coldfusion/ts/documents/94491491/hf701-61892.zip

Redacción Silicon

La redacción de Silicon está compuesta por profesionales del periodismo 2.0

Recent Posts

Gartner prevé un crecimiento del 20.4% en servicios de nube pública para 2024

La consultora también pronostica que el gasto de los usuarios finales en la nube pública…

11 horas ago

EnGenius lanza el punto de acceso ECW526 con WiFi 7

Este dispositivo ofrece hasta 9,4 Gbps de velocidad utilizando las bandas de frecuencia de 2,4,…

11 horas ago

La codificación asistida por IA se vuelve universal

El 100 % de las empresas consultadas por Palo Alto Networks ha adoptado la codificación…

12 horas ago

AWS Summit llega a Madrid el 5 de junio

El programa de la edición 2024 contará con más de setenta sesiones comandadas por expertos,…

13 horas ago

Orizon revoluciona el rendimiento y la eficiencia del software en el sector financiero

Con una reducción media de los costes en infraestructura del 40% y de los tiempos…

14 horas ago