Risques
- Contournement de la politique de sécurité
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- Hitachi Cosminexus Application Server 5.
- Hitachi Cosminexus Application Server Enterprise 6 ;
- Hitachi Cosminexus Application Server Standard 6 ;
- Hitachi Cosminexus Developer 5 ;
- Hitachi Cosminexus Developer Professional 6 ;
- Hitachi Cosminexus Developer Standard 6 ;
- Hitachi Cosminexus Enterprise Edition ;
- Hitachi Cosminexus Server Web Edition 0 et 4 ;
- Hitachi Cosminexus Standard Edition 0 et 4 ;
- Hitachi uCosminexus Application Server Enterprise ;
- Hitachi uCosminexus Application Server Smart Edition ;
- Hitachi uCosminexus Application Server Standard ;
- Hitachi uCosminexus Developer Light ;
- Hitachi uCosminexus Developer Professional ;
- Hitachi uCosminexus Developer Standard ;
- Hitachi uCosminexus Service Architect ;
- Hitachi uCosminexus Service Platform ;
- Hitachi Web Server ;
- Hitachi Web Server Custom Edition ;
- Hitachi Web Server for VOS3 ;
- Hitachi Web Server Security Enhancement ;
Résumé
Trois vulnérabilités sur Hitachi Web Server permettraient à une personne malintionnée d'exécuter une attaque de type cross-site scripting et/ou un contournement de la politique de sécurité.
Description
Trois vulnérabilités sont présentes sur Hitachi Web Server. La première concerne une vulnérabilité dans OpenSSL permettant de forcer le serveur à utiliser SSL 2.0 au lieu de SSL 3.0. Les deux autres vulnérabilités sont de type cross-site scripting. Pour plus d'informations, vous pouvez consulter les avis CERTA-2005-AVI-400 et CERTA-2005-AVI-490.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Hitachi HS06-022 du 24 janvier 2007 None
- Avis du CERTA du 12 octobre 2005 : http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-400/CERTA-2005-AVI-400.html
- Avis du CERTA du 15 décembre 2005 : http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-490/CERTA-2005-AVI-490.html
- Bulletin de sécurité Hitachi du 24 janvier 2007 : http://www.hitachi-support.com/security_e/vuls_e/HS06-022_e/01-e.html
- Référence CVE CVE-2005-2969 https://www.cve.org/CVERecord?id=CVE-2005-2969
- Référence CVE CVE-2005-3352 https://www.cve.org/CVERecord?id=CVE-2005-3352