![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité du
logiciel client IVE de Juniper
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectésIVE OS versions 1.x à 5.x. 3 RésuméUn contrôle ActiveX est installé dans le navigateur Internet Explorer de toute station cliente ayant réalisé une connexion avec un équipement IVE de Juniper. Une vulnérabilité dans ce greffon peut être exploitée pour exécuter du code arbitraire avec les privilèges de l'utilisateur du navigateur. 4 DescriptionIVE (« Instant Virtual Extranet ») est un système de sécurisation des connexions distantes reposant sur SSL ; ceci permet de créer un tunnel en utilisant la couche SSL des navigateurs présents sur les stations clientes. L'utilisation de cette couche nécessite cependant l'utilisation d'un greffon ActiveX au sein d'Internet Explorer qui est automatiquement téléchargé lors de la connexion à un équipement IVE. Hors ce greffon peut être invoqué par n'importe quelle page HTML de n'importe quel site web. A l'aide de paramètres habilement construits, un site malicieux peut alors exploiter la faille du greffon pour faire exécuter du code arbitraire. 5 Contournement provisoireDésactiver l'utilisation des composants ActiveX dans Internet Explorer. 6 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 7 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||