Risque

  • Déni de service

Systèmes affectés

  • les applications ColdFusion MX (éditions Professional, Enterprise, J2EE jusqu'aux versions d'octobre 2002) ;
  • les applications Sun ONE Integration Server EAI Edition 3.0 et Unified Development Server 5.0.
  • Les applications utilisant JRun 4.0 ;

Résumé

Il est possible d'utiliser la DTD (Data Type Definition) d'un document XML pour effectuer un déni de service local ou distant sur certaines applications utilisant un interpréteur XML.

Description

La DTD est la définition des structures et des balises utilisées dans un document XML.

L'interpréteur XML est utilisé dans la plupart des applications de développement de sites web, et sur de multiples serveurs HTTP.

Un utilisateur mal intentionné peut effectuer un déni de service localement ou à distance sur des applications JRun, ColdFusion et SunOne WebServer, au moyen d'une DTD habilement construite dans un document XML.

Solution

Consulter les bulletins de sécurité #23599 de Macromédia et #49922 de Sun (voir paragraphe Documentation) pour connaître les disponibilité des correctifs pour les applications affectées.

Documentation