| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 17 décembre
2009 No CERTA-2009-AVI-551 |
Affaire suivie par :
CERTA
Objet : Multiples
vulnérabilités dans IBM WebSphere
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-551 |
Une gestion de version détaillée se trouve à la fin de ce document.
Plusieurs vulnérabilités découvertes dans IBM WebSphere permettent à un utilisateur distant malintentionné de réaliser des injections de code indirectes ou de porter atteinte à la confidentialité des données.
Une vulnérabilité dans la console d'administration d'IBM WebSphere, causée par un manque de contrôle des requêtes HTTP, peut être exploitée afin de réaliser des injections de code indirectes.
Une vulnérabilité dans Java Naming and Directory Interface permet à une personne malveillante de réaliser des requêtes sur les objets de type UserRegistry et ainsi porter atteinte à la confidentialité des données.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www-01.ibm.com/support/docview.wss?uid=swg27006876
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2746
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-2747