S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information

République Française Paris, le 14 décembre 2006
No CERTA-2006-AVI-554

Affaire suivie par :

CERTA

AVIS DU CERTA

Objet : Vulnérabilité de l'antivirus Sophos


Conditions d'utilisation de ce document : http://www.certa.ssi.gouv.fr/certa/apropos.html
Dernière version de ce document : http://www.certa.ssi.gouv.fr/site/CERTA-2006-AVI-554

Gestion du document


Tableau 1: Gestion du document
Référence CERTA-2006-AVI-554
Titre Vulnérabilité de l'antivirus Sophos
Date de la première version 14 décembre 2006
Date de la dernière version -
Source(s) Bulletins de sécurité Sophos du 14 décembre 2006
Pièce(s) jointe(s) Aucune

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

Exécution de code arbitraire à distance.

2 Systèmes affectés

3 Résumé

Deux failles de sécurité de l'antivirus Sophos permettent à un utilisateur malveillant de compromettre à distance le système vulnérable.

4 Description

Une erreur existe dans la bibliothèque veex.dll lors du traitemement d'archives au format CPIO. Une autre erreur existe dans la même bibliothèque lors du traitement des archives au format SIT (stuffit). Par l'utilisation d'un nom de fichier extrêmement long et non terminé par un caractère null, un utilisateur distant peut créer un débordement de mémoire et exécuter du code arbitraire à distance.

5 Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

6 Documentation

Gestion détaillée du document

14 décembre 2006
version initiale.



CERTA
2012-01-04