Accesibilidad
Adobe
Registrarse Privacidad Mi Adobe

Boletín de seguridad

Parche disponible para un problema potencial de denegación del servicio en JRun 4 Updater 6 IIS 6.

Fecha de publicación: 13 de marzo de 2007

Identificador de vulnerabilidad: APSB07-07

Número CVE: CVE-2007-1278

Plataforma: sólo Windows

Versiones de software afectadas: ColdFusion MX 7.X

  • JRun 4.0 Updater 6
  • ColdFusion MX 7.0 Enterprise Edition, si se ha instalado como la opción multiservidor.
  • ColdFusion MX 6.1 Enterprise, si se ha instalado con la opción "J2EE" e implantado en JRun 4.0 Updater 6.

NOTA: Las ediciones ColdFusion MX 6.1 y 7.0 Standard no se ven afectadas.

Resumen

Una vulnerabilidad en el conector IIS de JRun podría permitir un ataque de denegación de servicio. Al tomar una serie de acciones específicas después de solicitar un archivo ubicado en la raíz de la aplicación Web de JRun (con raíz contextual), un usuario malintencionado podría provocar un ataque de denegación del servicio en las instalaciones Microsoft IIS 6 de JRun 4 Updater 6.

Solución

Adobe recomienda que los usuarios afectados actualicen su software mediante las siguientes instrucciones de instalación.

NOTA: Realice copias de seguridad de los archivos existentes antes de realizar cambios. Como siempre, deberá probar los cambios en un entorno no productivo antes de aplicarlos a los servidores de producción.

Para instalar:

JRun 4.0 Updater 6 o ColdFusion MX 7.0 (instalado como la opción multiservidor)

  1. Copie jrun-hotfix-iis6-65502.zip en la máquina JRun.
  2. Cambie el nombre del archivo existente jrun_iis6_wildcard.dll por cualquier otro.
  3. Extraiga jrun_iis6_wildcard.dll de jrun-hotfix-iis6-65502.zip al directorio JRun-Home/lib/wsconfig/1.
  4. Si hay más de un directorio numerado en JRun-Home/lib/wsconfig, compruebe que el archivo jrun_iis6_wildcard.dll está en todos ellos y repita los pasos 2 y 3 si es así.
  5. Reinicie el servicio de Internet de ISS.
  6. Compruebe el registro del conector para confirmar que el conector JRun es 108433.

ColdFusion MX 6.1 Enterprise, si se ha instalado con la opción "J2EE" e implantado en JRun 4.0 Updater 6.

(para ColdFusion 6.1 se precisa Updater 1)

  1. Copie jrun-hotfix-iis6-65502.zip en la máquina JRun.
  2. Cambie el nombre del archivo existente jrun_iis6_wildcard.dll por cualquier otro.
  3. Extraiga jrun_iis6_wildcard.dll de jrun-hotfix-iis6-65502.zip al directorio JRun-Home/lib/wsconfig/1.
  4. Si hay más de un directorio numerado en JRun-Home/lib/wsconfig, compruebe que el archivo jrun_iis6_wildcard.dll está en todos ellos y repita los pasos 2 y 3 si es así.
  5. Reinicie el servicio de Internet de ISS.
  6. Compruebe el registro del conector para confirmar que el conector JRun es 108433.

Índice de gravedad

Adobe lo define como un problema de gravedad baja y recomienda a los usuarios afectados aplicar parches a sus instalaciones.

Detalles

Una vulnerabilidad en el conector IIS de JRun podría permitir un ataque de denegación de servicio. Al tomar una serie de acciones específicas después de solicitar un archivo ubicado en la raíz de la aplicación Web de JRun (con raíz contextual), un usuario malintencionado podría provocar un ataque de denegación del servicio en las instalaciones Microsoft IIS de JRun 4 Updater 6. Este problema es específico de las instalaciones Microsoft IIS 6 de JRun 4, y se puede explotar de manera remota. Las instalaciones Microsoft IIS 5 no se ven afectadas.

Reconocimientos:

Adobe desea agradecer a Shoji Kamiichi de NEC la información sobre esta vulnerabilidad y su trabajo con nosotros para proteger la seguridad de nuestros clientes.

Renuncia de Adobe

Acuerdo de licencia

Al utilizar el software de Adobe Systems Incorporated o sus filiales ("Adobe"); usted acepta los siguientes términos y condiciones. Si no está de acuerdo con los siguientes términos y condiciones, no utilice el software. Los términos de un acuerdo de licencia de usuario final que acompañan a un archivo de software concreto después de la instalación o descarga del software sustituirán a los términos presentados a continuación.

La exportación y reexportación de productos de software Adobe están controladas por las leyes de exportación de Estados Unidos y dicho software no debe exportarse ni reexportarse a Cuba, Irán, Iraq, Libia, Corea del Norte, Sudán, Siria, o cualquier país al que Estados Unidos someta a embargo. Además, el software Adobe no debe distribuirse entre personas de la tabla de denegación de pedidos, la lista de entidades o la lista de ciudadanos designados especialmente.

Al descargar o utilizar un producto de software de Adobe, usted certifica que no es ciudadano de Cuba, Irán, Iraq, Libia, Corea del Norte, Sudán, Siria o cualquier país al que Estados Unidos someta a embargo y que no es una de las personas de la tabla de pedidos de denegación, de la lista de entidades ni de la lista de ciudadanos designados especialmente.

Si el software está diseñado para utilizarlo con un producto de software de una aplicación (la "aplicación del host") publicado por Adobe, Adobe le garantiza una licencia no exclusiva para utilizar dicho software sólo con la aplicación del host, siempre que posea una licencia válida de Adobe para la aplicación del host. Excepto si, como se establece a continuación, se le otorga la licencia de dicho software según los términos y condiciones del Acuerdo de licencia de usuario final de Adobe que rigen el uso de la aplicación del host.

RENUNCIA A LAS GARANTÍAS: USTED ACEPTA QUE ADOBE NO LE HA CONCEDIDO NINGUNA GARANTÍA EXPRESA CON RESPECTO AL SOFTWARE Y QUE SE LE PROPORCIONA EL SOFTWARE "TAL COMO ES" SIN GARANTÍAS DE NINGUNA CLASE. ADOBE NIEGA TODA GARANTÍA CON RESPECTO AL SOFTWARE, EXPRESA O IMPLÍCITA, INCLUYENDO, SIN LIMITACIONES, CUALQUIER GARANTÍA IMPLÍCITA DE ADECUACIÓN A UN FIN CONCRETO, LA COMERCIABILIDAD, LA CALIDAD DE COMERCIABILIDAD O LA NO VIOLACIÓN DE DERECHOS DE TERCEROS. Algunos estados o jurisdicciones no permiten la exclusión de garantías implícitas, por lo que es posible que las limitaciones anteriores no sean aplicables a usted.

LIMITACIÓN DE RESPONSABILIDAD: EN NINGÚN CASO ADOBE SE HARÁ RESPONSABLE DE UNA PÉRDIDA DE USO, INTERRUPCIÓN DEL NEGOCIO O CUALQUIER DAÑO DIRECTO, INDIRECTO, ESPECIAL, ACCIDENTAL O CONSECUENTE DE NINGUNA CLASE (INCLUIDA LA PÉRDIDA DE BENEFICIOS), INDEPENDIENTEMENTE DEL MODO DE ACTUACIÓN Y DE QUE ÉSTE SE INCLUYA EN EL CONTRATO, EN EL DAÑO LEGAL (INCLUIDA LA NEGLIGENCIA), EN LA ESTRICTA RESPONSABILIDAD DEL PRODUCTO U OTROS, INCLUSO SI ADOBE FUE AVISADO DE LA POSIBILIDAD DE DICHOS DAÑOS. Algunos estados o jurisdicciones no permiten la exclusión o limitación de daños accidentales o consecuentes, por lo que es posible que las limitaciones o exclusiones anteriores no sean aplicables a usted.