DFN-CERT

Advisory-Archiv

2015-1782: Adobe LiveCycle Data Services, ColdFusion: Mehrere Schwachstellen ermöglichen u.a. einen Cross-Site-Request-Forgery-Angriff

Historie:

Version 1 (2015-11-18 12:28)
Neues Advisory

Betroffene Software

Entwicklung
Office
Systemsoftware

Betroffene Plattformen

HP
IBM
Apple
Linux
Microsoft
Oracle
UNIX

Beschreibung:

Mehrere Schwachstellen in Adobe LiveCycle Data Services und Adobe ColdFusion ermöglichen einem entfernten, nicht authentifizierten Angreifer das Durchführen eines Cross-Site-Request-Forgery (CSRF)-Angriffs und mehrerer Reflected Cross-Site-Scripting (XSS)-Angriffe.

Adobe stellt Sicherheitsupdates für ColdFusion in Form der Hotfixes Update 18 für ColdFusion 10 bzw. Update 7 für ColdFusion 11 für alle Plattformen sowie für LiveCycle Data Services in Form der aktualisierten Versionen 4.7.0.354178, 4.6.2.354178, 4.5.1.354177, 3.1.0.354180 und 3.0.0.354175 für Windows, Macintosh und Unix zur Verfügung. Adobe LiveCycle Data Services ist ausschließlich von der Schwachstelle CVE-2015-5255 betroffen.

Schwachstellen:

CVE-2015-5255

Schwachstelle in BlazeDS ermöglicht Cross-Site-Request-Forgery-Angriff

CVE-2015-8052 CVE-2015-8053

Schwachstellen in ColdFusion ermöglichen Reflected-Cross-Site-Scripting-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.