S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 20 février
2008
No CERTA-2008-AVI-097 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
Vulnérabilités dans Opera
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-097 |
| Titre |
Multiples
Vulnérabilités dans Opera |
| Date de la première
version |
20 février 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité Opera 877, 879 et 880 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- contournement de la politique de sécurité
;
- injection de code indirecte (XSS).
Toutes les versions antérieures à la version
9.26.
De multiples vulnérabilités affectant
Opera permettent à une personne malveillante
d'exécuter du code arbitraire à distance, de
contourner la politique de sécurité, d'effectuer
une injection de code indirecte.
De multiples vulnérabilités dans
Opera ont été découvertes :
- une erreur dans le contrôle de champ de
téléchargement de fichier peut provoquer le
téléchargement de fichiers à l'insu de
l'utilisateur ;
- une erreur dans le contrôle de commentaires dans
les propriétés d'une image peut être
exploitée par une personne malveillante afin
d'exécuter du code arbitraire à distance ;
- une erreur dans le contrôle de valeur d'attribut
lors de l'import de fichier XML
dans un document permet de contourner la politique de
sécurité et d'effectuer une injection de code
indirecte.
Se référer aux bulletins de
sécurité Opera et à la page de
téléchargement de la mise à jour pour
l'obtention des correctifs (cf. section Documentation).
- 20 février 2008
- version initiale.
CERTA
2012-01-04
|