Risques
- Atteinte à la confidentialité des données
- Injection de code indirecte
Systèmes affectés
IBM WebSphere Application Server versions antérieures à la 6.0.2.35.
Résumé
Plusieurs vulnérabilités dans IBM WebSphere Application Server permettent à une personne malveillante de porter atteinte à la confidentialité des données ou d'effectuer une injection de code indirecte.
Description
De mulitples vulnérabilités ont été découvertes dans IBM WebSphere Application Server :
- une erreur dans la page d'authentification permet de récupérer les infomations d'identification ;
- une erreur non spécifiée dans l'API Configservice permet de porter atteinte à la confidentialité des données ;
- une erreur existe dans la spécification de la signature numérique XML ;
- une vulnérabilité non spécifiée affecte wsadmin ;
- une injection de code indirecte est possible dans les exemples d'applications d'IBM WebSphere.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM swg27006876 du 01 juin 2009 http://www-01.ibm.com/support/docview.wss?uid=swg27006876#60235