1 Vulnérabilité Adobe Shockwave Player
Le 22 octobre 2010, le CERTA a publié une alerte concernant Adobe Shockwave Player sur Microsoft Windows et Mac OS X. En effet, cette vulnérabilité causée par une erreur dans le traitement des fichiers DIR permet à un utilisateur malveillant d’exécuter du code arbitraire à distance et de provoquer un déni de service. Cette exploitation peut être réalisée au moyen d’un fichier DIR spécialement construit.
Un outil d’exploitation de cette vulnérabilité est disponible sur l’Internet.
Dans l’attente d’un correctif de sécurité, l’alerte CERTA-2010-ALE-016 propose un contournement provisoire qui consiste à désactiver l’utilisation du module Shockwave Player dans Internet Explorer et Mozilla Firefox.
Documentation :
- Avis de sécurité Adobe apsa10-04 du 21 octobre 2010 :
http://adobe.com/support/security/advisories/apsa10-04.html
- Bulletin d’alerte CERTA-2010-ALE-016 du 22 octobre 2010 :
http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-016/
2 Multiples vulnérabilités dans Sympa
Le logiciel de gestion de listes de diffusion Sympa a fait l’objet d’une importante mise à jour. Celle-ci corrige une trentaine de vulnérabilités permettant diverses attaques. Pour l’essentiel, il s’agit d’injections de code indirectes (cross-site scripting), certaines étant persistantes. Les autres vulnérabilités permettent l’exécution de code arbitraire à distance, la réalisation d’un déni de service, ou encore des injections SQL. Le CERTA a publié l’avis CERTA-2010-AVI-505 à ce sujet.
L’application de cette mise à jour est extrêmement importante, mais elle peut poser quelques problèmes. C’est la raison pour laquelle la version 6.1 de Sympa proposée en téléchargement le 13 octobre 2010 a été remplacée par la version 6.1.1 le 22 octobre 2010.
Le CERTA recommande donc aux administrateurs de Sympa de mettre à jour leur serveur en version 6.1.1.
Documentation :
- Avis CERTA-2010-AVI-505 :
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-505/
Rappel des avis émis
Dans la période du 11 au 17 octobre 2010, le CERT-FR a émis les publications suivantes :
- CERTA-2010-AVI-480 : Vulnérabilités dans IBM WebSphere
- CERTA-2010-AVI-481 : Vulnérabilités dans Internet Explorer
- CERTA-2010-AVI-482 : Multiples vulnérabilités dans SafeHTML
- CERTA-2010-AVI-483 : Vulnérabilités dans les pilotes en mode noyau de Windows
- CERTA-2010-AVI-484 : Vulnérabilité dans Microsoft Foundation Classes
- CERTA-2010-AVI-485 : Vulnérabilité dans le service de partage réseau de Media Player
- CERTA-2010-AVI-486 : Vulnérabilité dans le moteur de polices Embedded OpenType de Windows
- CERTA-2010-AVI-487 : Vulnérabilité dans Microsoft .NET
- CERTA-2010-AVI-488 : Vulnérabilités dans le pilote de format OpenType Font
- CERTA-2010-AVI-489 : Vulnérabilités dans Microsoft Office Word
- CERTA-2010-AVI-490 : Vulnérabilités dans Microsoft Office Excel
- CERTA-2010-AVI-491 : Vulnérabilité dans Windows Explorer Common Control Library
- CERTA-2010-AVI-492 : Vulnérabilité dans Windows Media Player
- CERTA-2010-AVI-493 : Vulnérabilité dans l’interpréteur Windows et WordPad
- CERTA-2010-AVI-494 : Vulnérabilité dans Windows
- CERTA-2010-AVI-495 : Vulnérabilité dans Microsoft Windows Secure Channel
- CERTA-2010-AVI-496 : Vulnérabilité dans le partage de cluster de disques sous Windows Server
- CERTA-2010-AVI-497 : Vulnérabilité dans Wireshark
- CERTA-2010-AVI-498-001 : Multiples vulnérabilités dans Opera
- CERTA-2010-AVI-499-001 : Multiples vulnérabilités dans les produits Oracle
- CERTA-2010-AVI-500 : Multiples vulnérabilités dans Oracle Java