Risque

  • Contournement de la politique de sécurité ;
  • atteinte à la confidentialité des données.

Systèmes affectés

  • JBoss EAP 4.2, les versions antérieures à la 4.2.0.CP06 ;
  • JBoss EAP 4.3, les versions antérieures à la 4.3.0.CP04.

Résumé

Un défaut du module JBossWS permettant de lire des fichiers arbitraires au formatXML a été corrigé.

Description

Dans le module JBossWS, un défaut lors du traitement des requêtes d'un fichier au format WSDL permet à un attaquant de lire des fichiers arbitraires au format XML, et cela au moyen d'une requête spécialement réalisée.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation