![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Faille dans le serveur Java Internet
de SUN
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution de code à distance. 2 Systèmes affectésJava Web Server de Sun Microsystems sous Solaris et Windows NT. 3 RésuméPar le biais du module d'administration et du tableau de bord de Sun Java Web Server, un utilisateur mal intentionné peut exécuter du code arbitraire sur une machine distante. 4 DescriptionLe module d'administration de Sun Java Web Server est accessible par défaut sur le port 9090. Un utilisateur mal intentionné peut, par le biais d'une URL spécifique, avoir accès aux « servlets » de l'application et écrire du code Java permettant d'exécuter du code arbitraire sur la machine cible. 5 Contournement provisoireIl est possible de contourner cette vulnérabilité en désactivant le module administration. Dans le fichier : jws_directory/properties/server/adminserver/adminservice/rules.properties commenter la ligne : /servlet=invoker relancer le serveur Java. Nota : cette modification bloque la fonctionalité du module administration. 6 SolutionCorrectif pour la version 1.1.3 : Patch 3 http://java.sun.com/products/java-server/jws113patch3.html Correctif pour la version 2.0 : Patch 3 http://java.sun.com/products/java-server/jws20patch3.html 7 DocumentationAvis de foundstone http://www.foundstone.com/FS-082200-11-JWS.txt Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||