 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 13 mars 2006
No CERTA-2006-AVI-095-003 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Squirrelmail
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-095-003 |
| Titre |
Multiples
vulnérabilités dans
Squirrelmail |
| Date de la première
version |
28 février 2006 |
| Date de la dernière
version |
13 mars 2006 |
| Source(s) |
Bulletins de
sécurité SquirrelMail du 01
février 2006 |
| |
Bulletins de
sécurité SquirrelMail du 10
février 2006 |
| |
Bulletins de
sécurité SquirrelMail du 15
février 2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Atteinte à l'intégrité des
données ;
- atteinte à la confidentialité des
données ;
- attaque de type Cross-site Scripting.
SquirrelMail versions 1.4.5 et antérieures.
Plusieures vulnérabilités dans
SquirrelMail permettent à un utilisateur mal
intentionné de porter atteinte à
l'intégrité ou à la confidentialité
des données et également de réaliser une
attaque de type Cross-Site Scripting.
Trois vulnérabilités ont été
identifiées dans SquirrelMail :
- La première vulnérabilité est due
à un manque de contrôle du paramètre
right_main du fichier webmail.php. Elle permet à un
utilisateur distant mal intentionné d'injecter du code
et de réaliser une attaque de type Cross-Site
Scripting par le biais d'un courrier électronique
malicieusement construit.
- La deuxième vulnérabilité est due
à un manque de contrôle dans le traitement des
lignes de commentaires dans les zones de définition de
styles. Elle permet à un utilisateur distant
d'injecter du code et de réaliser une attaque de type
Cross-Site Scripting par le biais d'un courrier
électronique malicieusement construit.
- La dernière vulnérabilité est due
à un manque de contrôle du paramètre
sqimap_mailbox_select. Elle
permet à un utilisateur local et identifié
d'exécuter des commandes IMAP ou
SMTP arbitraires et de porter ainsi atteinte
à l'intégrité ou la
confidentialité des données présentes
dans les comptes de messagerie.
La version CVS de SquirrelMail corrige le
problème.
- 28 février 2006
- version initiale.
- 08 mars 2006
- ajout de la référence au bulletin de
sécurité FreeBSD.
- 09 mars 2006
- ajout de la référence au bulletin de
sécurité Debian.
- 13 mars 2006
- ajout des références aux bulletins de
sécurité SUSE et Gentoo.
CERTA
2012-01-04
|
 |