Risque

  • Injection de code indirecte à distance ;
  • injection de requêtes illégitime par rebond.

Systèmes affectés

JBoss AS 7.

Résumé

Deux vulnérabilités de JBoss permettent respectivement de l'injection de code indirecte à distance et de l'injection de requêtes illégitimes par rebond.

Description

Une vulnérabilité dans l'interface d'administration de JBoss est due à un manque de filtrage d'entrées, dont le paramètre onerror. Cette insuffisance est exploitable pour réaliser des injections de code indirectes à distance (XSS).

Un défaut de restriction des accès par cette même console d'administration permet à un utilisateur malveillant d'injecter des requêtes illégitimes par rebond (CSRF).

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation