 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 09 novembre 2006
No CERTA-2006-AVI-484 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Cisco Secure Desktop
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-484 |
| Titre |
Multiples
vulnérabilités de Cisco Secure
Desktop |
| Date de la première
version |
09 novembre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Cisco du 08 novembre
2006 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données ;
- élévation de privilèges.
La version 3.1.1.33 de Cisco Secure Desktop (CSD), ainsi que
celles antérieures.
Plusieurs vulnérabilités ont été
identifiées dans le produit Cisco Secure Desktop. Une
personne malveillante pourrait exploiter celles-ci, afin de
récupérer de l'information à l'insu de
l'utilisateur, de contourner la politique de
sécurité, voire d'acquérir les mêmes
droits que ceux de l'administrateur.
Plusieurs vulnérabilités ont été
identifiées dans le produit Cisco Secure Desktop. Parmi
celles-ci :
- il y aurait une mauvaise gestion des fichiers lorsque le
navigateur Internet qui affiche une page d'accueil s'ouvre
après une session SSL VPN. Ceux-ci, pouvant être
des fichiers temporaires, un historique, ou des
cookies pourraient être
récupérés en clair à la fin de la
session chiffrée.
- le passage d'un bureau sécurisé (Secure Desktop) à un bureau
standard (Local Desktop) ne
serait pas correctement contrôlé. Une personne
pourrait donc contourner l'option de configuration
choisie.
- les fichiers d'installation de Cisco Secure Desktop
n'auraient pas des droits adaptés. Cette
vulnérabilité, exploitée par une
personne malveillante locale, lui permettrait de contourner
la politique de sécurité en élevant ses
privilèges.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 09 novembre 2006
- version initiale.
CERTA
2012-01-04
|
 |