 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 18 août
2009
No CERTA-2009-AVI-341 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
IBM WebSphere Application Server
Tableau 1: Gestion du document
| Référence |
CERTA-2009-AVI-341 |
| Titre |
Vulnérabilités
dans IBM WebSphere Application Server |
| Date de la première
version |
18 août 2009 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité IBM swg27014463 du 27
juillet 2009 et swg27007951 du 05 août
2009 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données.
IBM WebSphere Application Server 6.x et 7.x.
Plusieurs vulnérabilités dans IBM WebSphere
Application Server ont été publiées.
Certaines permettent à un utilisateur malveillant
d'exécuter du code arbitraire à distance.
Plusieurs vulnérabilités dans IBM WebSphere
Application Server ont été publiées :
- le composant Security
présente un défaut qui permet à un
utilisateur malveillant de contourner à distance les
restrictions d'accès ;
- un problème dans le composant Web Service permet à un utilisateur
local de réaliser un déni de service ;
- dans certaines configurations, lors de l'utilisation de
SPNEGO Single Sign-On, un
utilisateur malveillant distant peut contourner
l'authentification ;
- le composant de migration permet à un utilisateur
authentifié distant d'obtenir indûment des
informations sensibles ;
- un défaut non précisé du composant
System Management/Repository
permet à un utilisateur malveillant distant de
contourner les restrictions d'accès et d'arrêter
un service ;
- sur un système z/OS,
le composant System
Management/Repository utilise des droits
d'accès permissifs, permettant à un utilisateur
malveillant d'obtenir des données sensibles ;
- une lecture erronée du paramètre portletServingEnabled permet à
un utilisateur malveillant distant de contourner les
restrictions d'accès.
Les versions 7.0.0.5 et 6.1.0.25 corrigent ces
vulnérabilités.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 18 août 2009
- version initiale.
CERTA
2012-01-04
|
 |