Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance ;
  • atteinte à la confidentialité des données.

Systèmes affectés

Serveur Apache Geronimo versions 2.1.5 et inférieures.

Résumé

Des vulnérabilités concernant les composants d'Apache Geronimo permettent notamment à un utilisateur malveillant d'exécuter du code arbitraire à distance et de réaliser un déni de service.

Description

  • Une vulnérabilité (CVE-2010-1622) dans le composant SpringSource Spring Framework permet à un attaquant d'exécuter du code arbitraire via une requête HTTP contenant l'adresse d'un fichier jar ;
  • une erreur dans la gestion des DTD inclus dans les messages SOAP engendre une vulnérabilité dans le composant Apache Axis2 (CVE-2010-1632) et Apache CXF (CVE-2010-2076). Elle permet à un utilisateur malveillant de déclencher des requêtes HTTP à des serveurs de l'intranet, de lire des fichiers arbitraires, et causer un déni de service par consommation excessive de ressources système.

Solution

La version 2.1.6 de Apache Geronimo contient les versions corrigées de ces différents modules.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation