ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
BID:8660
Info
ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
| Bugtraq ID: | 8660 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 19 2003 12:00AM |
| Updated: | Sep 19 2003 12:00AM |
| Credit: | Vulnerability discovery credited to Takashi Hara. |
| Vulnerable: |
Macromedia ColdFusion MX J2EE 6.1 Macromedia ColdFusion MX J2EE 6.0 Macromedia ColdFusion MX 6.1 Macromedia ColdFusion MX 6.0 Macromedia ColdFusion 5.0 |
| Not Vulnerable: | |
Discussion
ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
ColdFusionMX has been reported prone to a cross-site scripting vulnerability, under some circumstances.
The issue has been reported to present itself in web sites that harness the default ColdFusionMX Site-Wide Error Handler page, the default ColdFusionMX Missing Template Handler has additionally been reported vulnerable.
This vulnerability may be exploited by malicious attackers, to execute arbitrary HTML or Script code in the context of the affected site, in the browsers of unsuspecting users.
ColdFusionMX has been reported prone to a cross-site scripting vulnerability, under some circumstances.
The issue has been reported to present itself in web sites that harness the default ColdFusionMX Site-Wide Error Handler page, the default ColdFusionMX Missing Template Handler has additionally been reported vulnerable.
This vulnerability may be exploited by malicious attackers, to execute arbitrary HTML or Script code in the context of the affected site, in the browsers of unsuspecting users.
Exploit / POC
ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Currently we are not aware of any exploits for this issue. If you feel we are in error or are aware of more recent information, please mail us at: [email protected] <mailto:[email protected]>.
Solution / Fix
ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
Solution:
Customers running Coldfusion MX versions are advised to upgrade to version 6.1, and apply the appropriate patch:
Macromedia ColdFusion 5.0
Macromedia ColdFusion MX 6.1
Macromedia ColdFusion MX J2EE 6.1
Solution:
Customers running Coldfusion MX versions are advised to upgrade to version 6.1, and apply the appropriate patch:
Macromedia ColdFusion 5.0
-
Macromedia mpsb03-06_errorpage.zip
http://download.macromedia.com/pub/security/coldfusion/mpsb03-06_error page.zip
Macromedia ColdFusion MX 6.1
-
Macromedia mpsb03-06_6_1.zip
http://download.macromedia.com/pub/security/coldfusion/61/mpsb03-06_6_ 1.zip -
Macromedia mpsb03-06_errorpage.zip
http://download.macromedia.com/pub/security/coldfusion/mpsb03-06_error page.zip
Macromedia ColdFusion MX J2EE 6.1
-
Macromedia mpsb03-06_6_1.zip
http://download.macromedia.com/pub/security/coldfusion/61/mpsb03-06_6_ 1.zip -
Macromedia mpsb03-06_errorpage.zip
http://download.macromedia.com/pub/security/coldfusion/mpsb03-06_error page.zip
References
ColdFusionMX Error Handler Pages Cross-Site Scripting Vulnerability
References:
References:
- Macromedia Homepage (Macromedia)
- MPSB03-06 Security Patch available for ColdFusion MX/ColdFusion cross-site (Macromedia)
- ColdFusion cross-site scripting security vulnerability of an error page (Takashi Hara
)