Risque

Déni de service.

Systèmes affectés

  • Les applications utilisant JRun 4.0 ;
  • les applications ColdFusion MX (éditions Professional, Enterprise, J2EE jusqu'aux versions d'octobre 2002) ;
  • les applications Sun ONE Integration Server EAI Edition 3.0 et Unified Development Server 5.0.

Résumé

Il est possible d'utiliser la DTD (Data Type Definition) d'un document XML pour effectuer un déni de service local ou distant sur certaines applications utilisant un interpréteur XML.

Description

La DTD est la définition des structures et des balises utilisées dans un document XML.

L'interpréteur XML est utilisé dans la plupart des applications de développement de sites web, et sur de multiples serveurs HTTP.

Un utilisateur mal intentionné peut effectuer un déni de service localement ou à distance sur des applications JRun, ColdFusion et SunOne WebServer, au moyen d'une DTD habilement construite dans un document XML.

Solution

Consulter les bulletins de sécurité #23599 de Macromédia et #49922 de Sun (voir paragraphe Documentation) pour connaître les disponibilité des correctifs pour les applications affectées.

Documentation