1 Vulnérabilité Adobe Shockwave Player

Le 22 octobre 2010, le CERTA a publié une alerte concernant Adobe Shockwave Player sur Microsoft Windows et Mac OS X. En effet, cette vulnérabilité causée par une erreur dans le traitement des fichiers DIR permet à un utilisateur malveillant d’exécuter du code arbitraire à distance et de provoquer un déni de service. Cette exploitation peut être réalisée au moyen d’un fichier DIR spécialement construit.

Un outil d’exploitation de cette vulnérabilité est disponible sur l’Internet.

Dans l’attente d’un correctif de sécurité, l’alerte CERTA-2010-ALE-016 propose un contournement provisoire qui consiste à désactiver l’utilisation du module Shockwave Player dans Internet Explorer et Mozilla Firefox.

Documentation :

2 Multiples vulnérabilités dans Sympa

Le logiciel de gestion de listes de diffusion Sympa a fait l’objet d’une importante mise à jour. Celle-ci corrige une trentaine de vulnérabilités permettant diverses attaques. Pour l’essentiel, il s’agit d’injections de code indirectes (cross-site scripting), certaines étant persistantes. Les autres vulnérabilités permettent l’exécution de code arbitraire à distance, la réalisation d’un déni de service, ou encore des injections SQL. Le CERTA a publié l’avis CERTA-2010-AVI-505 à ce sujet.

L’application de cette mise à jour est extrêmement importante, mais elle peut poser quelques problèmes. C’est la raison pour laquelle la version 6.1 de Sympa proposée en téléchargement le 13 octobre 2010 a été remplacée par la version 6.1.1 le 22 octobre 2010.

Le CERTA recommande donc aux administrateurs de Sympa de mettre à jour leur serveur en version 6.1.1.

Documentation :

Rappel des avis émis

Dans la période du 11 au 17 octobre 2010, le CERT-FR a émis les publications suivantes :