 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 décembre
2006
No CERTA-2006-AVI-522 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Xerox WorkCenter
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-522 |
| Titre |
Multiples
vulnérabilités de Xerox
WorkCenter |
| Date de la première
version |
01 décembre 2006 |
| Date de la dernière
version |
- |
| Source(s) |
|
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de
sécurité.
- Xerox Workcentre, versions
232, 238, 245, 255, 265, 275 ;
- Xerox Workcentre Pro,
versions 232, 238, 245, 255, 265, 275.
Les systèmes Xerox
Workcentre sont des imprimantes embarquant des fonctions
de photocopie, de numérisation, de courrier
électronique et de télécopie. Plusieurs
vulnérabilités dans les produits affectés
permettent à un utilisateur malintentionné
d'accéder à des données sensibles et
d'exécuter un code arbitraire à distance.
De multiples vulnérabilités affectent les
systèmes Xerox Workcentre et
Xerox Workcentre Pro :
- une faille de l'autoconfiguration permet à
l'attaquant de modifier la configuration ;
- un défaut de gestion des permissions permet
l'accès à des systèmes
vulnérables ;
- un manque de validation des entrées dans
l'interface web permet de l'injection de commandes ;
- des requêtes peuvent être acceptées en
HTTP alors qu'elles ne devraient l'être qu'en HTTPS
;
- une erreur dans la fonction de numérisation permet
d'accéder à des fichiers
sécurisés ;
- une erreur dans la fonction de courrier
électronique permet le détournement de
signature ;
- l'heure système peut être incorrecte, donc
celle inscrite dans les journaux également.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 01 décembre 2006
- version initiale.
CERTA
2012-01-04
|
 |