Risques
- Injection de code indirecte à distance
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
JBoss AS 7.
Résumé
Deux vulnérabilités de JBoss permettent respectivement de l'injection de code indirecte à distance et de l'injection de requêtes illégitimes par rebond.
Description
Une vulnérabilité dans l'interface d'administration de JBoss est due à un manque de filtrage d'entrées, dont le paramètre onerror. Cette insuffisance est exploitable pour réaliser des injections de code indirectes à distance (XSS).
Un défaut de restriction des accès par cette même console d'administration permet à un utilisateur malveillant d'injecter des requêtes illégitimes par rebond (CSRF).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de suivi de bogues JBoss AS7-2400 du 01 décembre 2011 : https://issues.jboss.org/browse/AS7-2400
- Référence CVE CVE-2011-3606 https://www.cve.org/CVERecord?id=CVE-2011-3606
- Référence CVE CVE-2011-3609 https://www.cve.org/CVERecord?id=CVE-2011-3609