![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Vulnérabilité de
WinSCP
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 Risque
2 Systèmes affectés
3 RésuméUne vulnérabilité a été identifiée dans l'outil de transfert de données WinSCP. L'exploitation de cette dernière permettrait à une personne distante d'effectuer de forcer des transactions illégitimes à un utilisateur ayant une version de WinSCP vulnérable. 4 DescriptionUne vulnérabilité a été identifiée dans l'outil de transfert de données WinSCP. L'installation de l'application spécifie au système d'exploitation les protocoles qu'il peut manipuler : scp:// et sftp://. Une personne malveillante qui contrôlerait un serveur FTP peut forcer sa victime à effectuer des transferts de données par une adresse construite à partir de ces protocoles. Il peut s'agir d'un lien ajouté dans le champ IFRAME d'une page par exemple. Le transfert peut être dans les deux sens : chargement ou récupération de données sur le poste ayant une version de WinSCP vulnérable. 5 SolutionSe référer au bulletin de sécurité et installer la version 4.0.4 de WinSCP disponible sur le site du projet (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||