Risque

  • Exécution de code arbitraire à distance ;
  • atteinte à l'intégrité des données ;
  • injection de code indirecte.

Systèmes affectés

Horde Application Framework 3.x.

Résumé

Plusieurs vulnérabilités découvertes dans Horde Application Framework peuvent être exploitées pour porter atteinte à l'intégrité des données, pour exécuter du code arbitraire à distance et réaliser une attaque de type Cross Site Scripting.

Description

Plusieurs vulnérabilités ont été découvertes dans Horde Application Framework :

  • une erreur dans le traitement des formulaires permet à une personne malveillante de porter atteinte à l'intégrité des données locales ;
  • une erreur dans la bibliothèque MIME Viewer peut être exploitée pour injecter ou exécuter du code arbitraire à distance ou de façon indirecte dans le contexte du navigateur ;
  • un manque de contrôle sur les données manipulées peut être exploité pour injecter ou exécuter du code arbitraire à distance ou de façon indirecte dans le contexte du navigateur.

Solution

Appliquer les mises à jour de sécurité Horde en passant aux versions 3.2.5 ou 3.3.5. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation