 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 10 juin 2005
No CERTA-2005-AVI-038-007 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans SquirrelMail
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-038-007 |
| Titre |
Multiples
vulnérabilités dans
SquirrelMail |
| Date de la première
version |
31 janvier 2005 |
| Date de la dernière
version |
10 juin 2005 |
| Source(s) |
Avis de sécurité
SquirrelMail |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Atteinte à l'intégrité des
données ;
- exécution de code arbitraire.
- SquirrelMail versions 1.4.0 RC1 à 1.4.4 RC1
(vulnérabilités CAN-2005-0103 et CAN-2005-104)
;
- SquirrelMail versions 1.4.3 RC1 à 1.4.4
RC1(vulnérabilité CAN-2005-0075).
Trois vulnérabilités présentes dans
SquirrelMail permettent d'exécuter du code arbitraire
sur le serveur ou sur le client (Cross Site
Scripting).
SquirrelMail est une application de type Webmail écrite
en PHP4. Plusieurs vulnérabilités ont
été découvertes dans SquirrelMail :
- une vulnérabilité présente dans la
page
prefs.php permet à un individu mal
intentionné d'exécuter du code arbitraire sur
le serveur SquirrelMail. Cette vulnérabilité
affecte uniquement les personnes ayant activé la
variable register_globals à On
(vulnérabilité CAN-2005-0075) ;
- une vulnérabilité dans le traitement des
variables des adresses réticulaires (URL) permet
à un individu mal intentionné, via une URL
judicieusement construite, d'inclure une page web malicieuse
dans SquirrelMail (vulnérabilité CAN-2005-0103)
;
- une vulnérabilité de type
Cross Site
Scripting est présente dans la page
webmail.php qui permet à un individu mal
intentionné d'exécuter du code arbitraire sur
les clients accédant à SquirrelMail
(vulnérabilité CAN-2005-104).
Se référer au bulletin de sécurité
de l'éditeur pour l'obtention des correctifs (cf.
section Documentation).
- 31 janvier 2005
- version initiale.
- 01 février 2005
- ajout de la référence au bulletin de
sécurité Debian DSA-662 et de la
référence CVE CAN-2005-0152.
- 02 février 2005
- ajout de la référence au bulletin de
sécurité Gentoo GLSA 200501-39.
- 11 février 2005
- ajout de la référence au bulletin de
sécurité RedHat RHSA-2005:135.
- 17 février 2005
- ajout de la référence à un second
bulletin de sécurité RedHat,
RHSA-2005:099.
- 01 mars 2005
- ajout de la référence au bulletin de
sécurité NetBSD.
- 08 juin 2005
- ajout de la référence au bulletin de
sécurité SUSE.
- 10 juin 2005
- ajout de la référence au bulletin de
sécurité FreeBSD.
CERTA
2012-01-04
|
 |