![]() |
CERTA Centre d'Expertise Gouvernemental de |
![]() |
|
Affaire suivie par : CERTA Objet : Multiples
vulnérabilités dans UltraVNC
Gestion du document
Une gestion de version détaillée se trouve à la fin de ce document. 1 RisqueExécution de code arbitraire à distance. 2 Systèmes affectésUltraVNC, version 1.0.2 et 1.0.4RC. 3 RésuméDes vulnérabilités dans le module vncviewer du logiciel UltraVNC permettent à un utilisateur malveillant d'exécuter du code arbitraire à distance. 4 DescriptionUltraVNC est un logiciel qui permet d'utiliser un ordinateur distant.Des fonctions dans vncviewer/FileTransfer.cpp présentent plusieurs défauts de vérification de longueur de données. Ces défauts sont exploitables par un utilisateur malveillant pour exécuter sur le système vulnérable un code arbitraire à distance. Pour que cette exploitation de vulnérabilité réussisse, le système vulnérable doit exécuter vncviewer en écoute (listening mode). L'exploitation au travers du greffon DSM est également possible si l'utilisateur malveillant connaît la clé de chiffrement utilisée par vncviewer. Le module UltraVNC Server ne serait pas vulnérable. 5 SolutionSe référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). 6 Documentation
Gestion détaillée du document
CERTA 2012-01-04 |
![]() |
||||||||||||||||||||||||||||
|
|||||||||||||||||||||||||||||||