 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 26 septembre
2005
No CERTA-2005-AVI-314-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité
d'Evolution
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-314-002 |
| Titre |
Vulnérabilité
d'Evolution |
| Date de la première
version |
16 août 2005 |
| Date de la dernière
version |
24 mars 2006 |
| Source(s) |
Bulletin de
sécurité SA05-001 du SITIC |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Exécution de code arbitraire à distance.
- Evolution versions 1.5, 2.0, 2.1, 2.2 et 2.3
jusqu'à 2.3.6.1 ;
- la version 2.3.7 d'Evolution n'est pas
vulnérable.
Evolution est un logiciel qui offre aux
utilisateurs de l'environnement de bureau GNOME
l'intégration d'un courrier électronique, la
gestion d'un carnet d'adresse et d'un calendrier.
Une vCard est l'équivalent numérique
d'une carte de visite.
Plusieurs vulnérabilités de type format string affectent les versions
vulnérables du logiciel Evolution :
- la visualisation des vCards est
vulnérable. Un utilisateur mal intentionné peut
confectionner une vCard astucieusement construite et
l'envoyer par courriel sous la forme d'une pièce
jointe. Lorsque l'utilisateur d'une version vulnérable
d'Evolution cliquera pour voir l'affichage complet
d'une vCard dans un message ou dans le carnet
d'adresse, il risque d'exécuter à son insu du
code arbitraire ;
- la visualisation des données de contact issues
d'un serveur LDAP distant est vulnérable ;
- la visualisation des données d'une « liste
de tâches » provenant d'un serveur distant est
vulnérable ;
- d'autres vulnérabilités de ce type
affectent la gestion du calendrier.
La version 2.3.7 du logiciel Evolution n'est pas
vulnérable. Il s'agit cependant d'une version
expérimentale.
Appliquer les correctifs des vendeurs de logiciel.
- 16 août 2005
- version initiale.
- 26 septembre 2005
- ajout des références aux bulletins de
sécurité Mandriva MDKSA-2005:141, RedHat
RHSA-2005:743 et SUSE SUSE-SA:2005:054 ainsi qu'aux
références CVE CAN-2005-2549 et
CAN-2005-2550.
- 24 mars 2006
- ajout de la référence au bulletin de
sécurité Debian DSA-1016.
CERTA
2012-01-04
|
 |