Rechercher
Contactez-nous Suivez-nous sur Twitter En francais English Language
 

De la Théorie à la pratique











Abonnez-vous gratuitement à notre NEWSLETTER

Newsletter FR

Newsletter EN

Vulnérabilités

Se désabonner

Avis du CERTA : Vulnérabilité dans Novell GroupWise WebAccess

février 2008 par CERTA

1 Risque

Contournement de la politique de sécurité.

2 Systèmes affectés

* Les versions de Novell GroupWise 7 antérieures à SP 3 Public Beta.

3 Résumé

Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. L’exploitation de cette dernière permettrait à une personne malveillante de lancer une attaque de type injection de code indirecte, ou cross-site scripting et d’exécuter du code arbitraire sur le navigateur d’un poste victime.

4 Description

Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. Le programme webacc ne manipulerait pas correctement certaines variables comme User.html, Error, User.Theme.index ou User.lang.

Une personne malveillante pourrait profiter de cette vulnérabilité pour créer une adresse réticulaire (URL) spécialement construite afin d’exécuter du code arbitraire dans le navigateur d’une victime qui aurait cliqué sur celui-ci.

5 Solution

Se référer au bulletin de sécurité de Novell pour l’obtention des correctifs (cf. section Documentation).

6 Documentation

* Référence CVE CVE-2006-4220 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-4220

* Bulletin de mise à jour Novell GroupWise 7 Support Pack 3 Public Beta du 31 janvier 2008 :

http://www.novell.com/documentation/gw7/




Voir les articles précédents

    

Voir les articles suivants