Risque
- Déni de service à distance ;
- atteinte à la confidentialité des données.
Systèmes affectés
IBM WebSphere Application Server versions 6.0, 6.1 et 7.0.
Résumé
Plusieurs vulnérabilités dans IBM WebSphere Application Server permettent de réaliser un déni de service à distance et d'accéder indûment à des fichiers.
Description
Plusieurs vulnérabilités ont été découvertes dans IBM WebSphere Application Server :
- par le biais d'une requête spécifiquement constituée, il est possible de provoquer un déni de service à distance (CVE-2010-0775) ;
- le composant Web Container ne gère pas correctement certaines requêtes GET, ce qui permet de réaliser un déni de service à distance (CVE-2010-0776) ;
- une erreur lors de la gestion, par le composant Web Container, des fichiers dont la longueur du nom est supérieure à 20 caractères provoque le renvoi d'un autre fichier (CVE-2010-0777).
Solution
Se référer aux bulletins de sécurité d'ISS X-Force (cf. section Documentation).
Documentation
- Bulletins de sécurité d'ISS X-Force du 11 mai 2010 :
http://xforce.iss.net/xforce/xfdb/58555
http://xforce.iss.net/xforce/xfdb/58556
http://xforce.iss.net/xforce/xfdb/58557
- Référence CVE CVE-2010-0775 :
https://www.cve.org/CVERecord?id=CVE-2010-0775
- Référence CVE CVE-2010-0776 :
https://www.cve.org/CVERecord?id=CVE-2010-0776
- Référence CVE CVE-2010-0777 :
https://www.cve.org/CVERecord?id=CVE-2010-0777