| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 04 décembre
2009 No CERTA-2009-AVI-529 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités dans
IBM WebSphere
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-529 |
Une gestion de version détaillée se trouve à la fin de ce document.
De nombreuses vulnérabilités ont été découvertes dans le serveur HTTP. L'exploitation de ces vulnérabilités permet d'accéder à des informations sensibles ou de réaliser un déni de service à distance.
Deux vulnérabilités concernent le module mod_proxy_ftp. La première est de type pointeur nul et permet de provoquer un déni de service par le biais d'un serveur FTP construit de manière particulière. La seconde permet à un attaquant d'envoyer des commandes FTP arbitraires en utilisant le serveur Apache en tant que serveur mandataire.
Une vulnérabilité a été identifiée dans les protocole SSL et TLS lors de renégociations de sessions. Un utilisateur s'étant au préalable intercalé dans la transmissions (man in the middle) peut, dans certaines circonstances, injecter des données au détriment d'un utilisateur légitime, pour, par exemple, forcer l'envoi d'une requête HTTP au serveur vers lequel la victime se connecte.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www-01.ibm.com/support/docview.wss?uid=swg1PK96157
http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-323/index.html
http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-408/index.html
http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-424/index.html
http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-482/index.html
http://www-01.ibm.com/support/docview.wss?uid=swg1PK96157
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-1891
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2412
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3094
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-3555