S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 12 octobre 2011
No CERTA-2011-AVI-560 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
Cadic Intégrale
Tableau 1: Gestion du document
| Référence |
CERTA-2011-AVI-560 |
| Titre |
Vulnérabilités
dans Cadic Intégrale |
| Date de la première
version |
12 octobre 2011 |
| Date de la dernière
version |
- |
| Source(s) |
Société Cadic |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance ;
- contournement de la politique de
sécurité.
Cadic Intégrale versions
2007 (5.4.x), 2009 (5.5.x) et 2011.
Trois vulnérabilités dans Cadic Intégrale permettent
d'exécuter du code arbitraire à distance, de
réaliser un déni de service ou de contourner le
mécanisme d'authentification.
Trois vulnérabilités ont été
découvertes dans Cadic
Intégrale :
- le serveur Apache
installé est sensible au problème du traitement
du paramètre range (CVE-2011-3192), ce qui
permet de réaliser un déni de service à
distance ;
- un composant fourni avec Cadic
Intégrale permet le dépôt de
fichiers. Il est ainsi possible de prendre le contrôle
à distance du serveur ou d'exécuter du code
arbitraire ;
- il est possible, dans une configuration très
particulière, de contourner le mécanisme
d'authentification.
Des correctifs sont disponibles auprès de
l'éditeur ou via le site du club.
- 12 octobre 2011
- version initiale.
CERTA
2012-01-04
|