{"$ref":"https://www.cert.ssi.gouv.fr/openapi.json","affected_systems":[],"affected_systems_content":"<P>JRUN versions 3.0, 3.1 et 4.0.</P>","content":"## Description\n\nJRUN est un serveur applicatif pr\u00e9sent dans les serveurs web les plus\ncourants (Apache et Internet Information Server (IIS)). Plusieurs\nvuln\u00e9rabilit\u00e9s affectent ce serveur :\n\n-   Une vuln\u00e9rabilit\u00e9 dans la g\u00e9n\u00e9ration et la manipulation de\n    l'identifiant de sessions `JSESSIONID` du serveur JRUN permet \u00e0 un\n    utilisateur mal intentionn\u00e9 d'usurper une session entre un client et\n    le serveur vuln\u00e9rable ;\n-   une vuln\u00e9rabilit\u00e9 de type `Cross-site scripting` est pr\u00e9sente dans\n    la console d'administration JRUN Management Console ;\n-   une vuln\u00e9rabilit\u00e9 pr\u00e9sente dans le connecteur JRUN du serveur Web\n    Internet Information Server de Microsoft permet \u00e0 un utilisateur mal\n    intentionn\u00e9, au moyen d'une URL malicieusement construite, de\n    contourner les restrictions d'acc\u00e8s appliqu\u00e9es \u00e0 certaines pages web\n    (poss\u00e8dants les extentions .php, .asp et .pl) afin d'en visualiser\n    le code source ;\n-   une vuln\u00e9rabilit\u00e9 du serveur JRUN permet \u00e0 un individu mal\n    intentionn\u00e9 d'\u00e9xecuter du code arbitraire \u00e0 distance afin de\n    provoquer l'arr\u00eat de la machine lorsque celle-ci est configur\u00e9e en\n    mode de d\u00e9bogage.\n\nLes trois premi\u00e8res vuln\u00e9rabilit\u00e9s affectent uniquement la version 4.0\ndu serveur JRUN.\n\n## Solution\n\nAppliquer le correctif de s\u00e9curit\u00e9 disponible \u00e0 partir du site de\nl'\u00e9diteur (cf. Documentation).\n","cves":[],"links":[],"reference":"CERTA-2004-AVI-327","revisions":[{"description":"version initiale.","revision_date":"2004-09-27T00:00:00.000000"}],"risks":[{"description":"Ex\u00e9cution de code arbitraire"},{"description":"D\u00e9ni de service"},{"description":"Usurpation de session"},{"description":"Contournement de la politique de s\u00e9curit\u00e9"}],"summary":null,"title":"Multiples vuln\u00e9rabilit\u00e9s dans JRUN Server","vendor_advisories":[{"published_at":null,"title":"Bulletin de s\u00e9curit\u00e9 MPSB04-08 de Macrom\u00e9dia","url":"http://www.macromedia.com/devnet/security/security_zone/mpsb04-08.html"}]}
