| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 07 octobre 2005 No CERTA-2005-ALE-013 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Citrix Metaframe Presentation
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-ALE-013 |
Une gestion de version détaillée se trouve à la fin de ce document.
Contournement de la politique de sécurité.
Une vulnérabilité dans certains produits Citrix permet à un utilisateur mal intentionné de contourner la politique de sécurité.
Une vulnérabilité découverte dans la politique de filtrage basée sur la variable client name permet à un utilisateur distant mal intentionné de contourner la politique de sécurité. Une personne malveillante peut s'authentifier auprès du serveur après avoir habilement modifié le fichier launch.ica.
Changer la politique de sécurité de l'application Citrix de manière à ce que l'authentification ne se fasse pas par le biais de la variable client name.
http://support.citrix.com
http://support.citrix.com/kb/entry!default.jspa?categoryID=275&externalID=CTX107705