S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 25 janvier 2007
No CERTA-2007-AVI-053 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilité de
Symantec Web Security
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-053 |
| Titre |
Vulnérabilité de
Symantec Web Security |
| Date de la première
version |
25 janvier 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Symantec SYM07-001 du 24
janvier 2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance.
Symantec Web Security 6.0 pour les versions
antérieures à 3.0.1.85.
Le produit Symantec Web Security propose des mesures de
sécurité au niveau d'une passerelle Web, comme
filtrer du contenu ou faire une analyse antivirale. Deux
vulnérabilités ont été
identifiées dans celui-ci :
- la console de gestion ne vérifierait pas
correctement ses propres balises HTML dans les messages
d'erreur retournés au client. Une personne
malveillante pourrait effectuer une attaque de type cross-site scripting afin
d'exécuter des scripts dans les pages HTML
interprêtées par le navigateur de la victime
;
- une personne malveillante distante pourrait utiliser
l'interface d'enregistrement (licence) pour envoyer un gros
fichier au système Web Security vulnérable.
Cela ne nécessite pas d'authentification
préalable, et peut provoquer un déni du service
Symantec.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 25 janvier 2007
- version initiale.
CERTA
2012-01-04
|