CERTA-2004-AVI-113
Vulnerability from certfr_avis

Une vulnérabilité présente dans un script de test permet à un utilisateur mal intentionné de récupérer des informations confidentielles.

Description

Une vulnérabilité présente dans le script mmhttpdb.asp, utilisé pour tester la connexion à la base de données, permet à un utilisateur non-authentifié, via un numéro d'opération défini dans le script, d'obtenir la liste des informations constituant la base de données.

Un autre numéro d'opération permet d'exécuter n'importe quelle requête SQL sur la base de données.

Un utilisateur mal intentionné peut, via ces deux opérations, accéder en lecture et en écriture à la base de données.

Solution

Supprimer les répertoires de test où se trouve le script mmhttpdb.asp :

  • _mmServerScripts sous Dreamweaver MX ;
  • _mmDBScripts sous Dreamweaver Ultradev.
None
Impacted products
Vendor Product Description
N/A N/A Dreamweaver MX sous IIS ;
N/A N/A Dreamweaver UltraDev 4 sous IIS.
References
Avis de sécurité Macromedia None vendor-advisory

Show details on source website


{
  "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
  "affected_systems": [
    {
      "description": "Dreamweaver MX sous IIS ;",
      "product": {
        "name": "N/A",
        "vendor": {
          "name": "N/A",
          "scada": false
        }
      }
    },
    {
      "description": "Dreamweaver UltraDev 4 sous IIS.",
      "product": {
        "name": "N/A",
        "vendor": {
          "name": "N/A",
          "scada": false
        }
      }
    }
  ],
  "affected_systems_content": null,
  "content": "## Description\n\nUne vuln\u00e9rabilit\u00e9 pr\u00e9sente dans le script mmhttpdb.asp, utilis\u00e9 pour\ntester la connexion \u00e0 la base de donn\u00e9es, permet \u00e0 un utilisateur\nnon-authentifi\u00e9, via un num\u00e9ro d\u0027op\u00e9ration d\u00e9fini dans le script,\nd\u0027obtenir la liste des informations constituant la base de donn\u00e9es.\n\nUn autre num\u00e9ro d\u0027op\u00e9ration permet d\u0027ex\u00e9cuter n\u0027importe quelle requ\u00eate\nSQL sur la base de donn\u00e9es.\n\nUn utilisateur mal intentionn\u00e9 peut, via ces deux op\u00e9rations, acc\u00e9der en\nlecture et en \u00e9criture \u00e0 la base de donn\u00e9es.\n\n## Solution\n\nSupprimer les r\u00e9pertoires de test o\u00f9 se trouve le script mmhttpdb.asp :\n\n-   \\_mmServerScripts sous Dreamweaver MX ;\n-   \\_mmDBScripts sous Dreamweaver Ultradev.\n",
  "cves": [],
  "initial_release_date": "2004-04-08T00:00:00",
  "last_revision_date": "2004-04-08T00:00:00",
  "links": [],
  "reference": "CERTA-2004-AVI-113",
  "revisions": [
    {
      "description": "version initiale.",
      "revision_date": "2004-04-08T00:00:00.000000"
    }
  ],
  "risks": [
    {
      "description": "Atteinte \u00e0 la confidentialit\u00e9 et \u00e0 l\u0027int\u00e9grit\u00e9 des donn\u00e9es"
    }
  ],
  "summary": "Une vuln\u00e9rabilit\u00e9 pr\u00e9sente dans un script de test permet \u00e0 un\nutilisateur mal intentionn\u00e9 de r\u00e9cup\u00e9rer des informations\nconfidentielles.\n",
  "title": "Vuln\u00e9rabilit\u00e9 sur Dreamweaver",
  "vendor_advisories": [
    {
      "published_at": null,
      "title": "Avis de s\u00e9curit\u00e9 Macromedia",
      "url": "http://www.macromedia.com/devnet/security/security_zone/mpsb04-05.html"
    }
  ]
}


Log in or create an account to share your comment.




Tags
Taxonomy of the tags.


Loading…

Loading…

Loading…

Sightings

Author Source Type Date

Nomenclature

  • Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
  • Confirmed: The vulnerability is confirmed from an analyst perspective.
  • Published Proof of Concept: A public proof of concept is available for this vulnerability.
  • Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
  • Patched: This vulnerability was successfully patched by the user reporting the sighting.
  • Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
  • Not confirmed: The user expresses doubt about the veracity of the vulnerability.
  • Not patched: This vulnerability was not successfully patched by the user reporting the sighting.


Loading…

Loading…