CERT-FI haavoittuvuustiedote 080/2002
13.11.2002
Haavoittuvuus Macromedian ColdFusion- ja JRun-sovelluksissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- käyttövaltuuksien laajentaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Macromedian ColdFusion ja JRun IIS (Microsoft Internet Information Server) ISAPI-sovellukset sisältävät puskuriylivuotoon liittyvän haavoittuvuuden, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista saavuttaa kohdetietojärjestelmän SYSTEM-tason oikeudet.
HAAVOITTUVAT OHJELMISTOT:
Macromedia ColdFusion 6.0 sekä sitä aikaisemmat versiot (IIS ISAPI)
Macromedia JRun 4.0 ja sitä aikaisemmat versiot (IIS ISAPI)
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä korjaustiedostolla. Korjaustiedostot ovat ladattavissa mm. osoitteista:
http://www.macromedia.com/v1/handlers/index.cfm?ID=23161/
http://www.macromedia.com/v1/handlers/index.cfm?ID=23500/
On huomioitavaa, että haavoittuvuuksien hyväksikäyttö voi olla jossain tapauksissa hyvinkin helppoa. CERT-FI suosittelee välittömästi korjaustiedostojen päivittämistä haavoittuviin tietojärjestelmiin. Yleisohjeena CERT-FI suosittelee kaikkien niiden palveluiden sulkemista, joita ei välttämättä tarvita.
LISÄTIETOA:
http://www.eeye.com/html/Research/Advisories/AD20021112.html/
PÄIVITYSHISTORIA:
13.11.2002: Julkaistu
| Sivua päivitetty 20.08.2007 |
|
 |
Tulostusversio |