| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 24 décembre
2007 No CERTA-2007-AVI-560 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités de
serveur HTTP d'IBM
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-560 |
Une gestion de version détaillée se trouve à la fin de ce document.
Injection de code indirecte (cross site scripting).
Une deuxième vulnérabilité est présente dans le traitement de certaines erreurs HTTP (code HTTP 4xx). Un défaut de filtrage des données entrées permet à un utilisateur malintentionné de réaliser de l'injection de code indirecte.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www-1.ibm.com/support/docview.wss?uid=swg1PK57952
http://www-1.ibm.com/support/docview.wss?uid=swg1PK58024
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-5000
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6203