 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 10 octobre 2008
No CERTA-2008-AVI-489 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Cisco Unity
Tableau 1: Gestion du document
| Référence |
CERTA-2008-AVI-489 |
| Titre |
Multiples
vulnérabilités dans Cisco
Unity |
| Date de la première
version |
10 octobre 2008 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletins de
sécurité Cisco #108036 et
#107983 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données.
- Cisco Unity 4.x ;
- Cisco Unity 5.x ;
- Cisco Unity 7.x.
Plusieurs vulnérabilités dans les produits
Cisco Unity permettent à un utilisateur distant
de provoquer un déni de service, de contourner la
politique de sécurité ou de porter atteinte
à la confidentialité de certaines données.
Plusieurs vulnérabiltés sont présentes
dans les produits Cisco Unity :
- la première concerne le processus
d'authentification auprès du serveur Cisco
Unity. Elle permet à un utilisateur
malintentionné de contourner cette authentification
pour accéder à certaines parties de la
configuration du serveur ;
- la seconde est relative à la gestion des sessions
ouvertes sur le serveur et permet à un utilisateur
distant de provoquer un déni de service en consommant
toutes les sessions disponibles ;
- la dernière concerne un mauvais positionnement de
permissions sur un répertoire du serveur. Celle-ci
permet à un utilisateur malintentionné du
domaine de porter atteinte à certaines informations
sensibles du système.
Les deux premières vulnérabilités ne
sont exploitables que si le serveur Cisco Unity est
configuré pour accepter les authentifications anonymes.
Ce qui n'est pas le cas par défaut.
Se référer aux bulletins de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 10 octobre 2008
- version initiale.
CERTA
2012-01-04
|
 |