Risque

  • Déni de service à distance ;
  • contournement de la politique de sécurité.

Systèmes affectés

Zope 2.x.

Résumé

Une vulnérabilité a été découverte dans Zope. Elle peut être exploitée par une personne distante malveillante authentifiée pour empêcher un autre utilisateur de s'authentifier.

Description

Une vulnérabilité a été corrigée dans le framework PluggableAuthService de Zope. Ce framework ne vérifie pas l'unicité du nom lorsqu'un utilisateur change son nom. Une personne malveillante authentifiée peut ainsi prendre le nom d'un autre utilisateur, ce qui aura pour conséquence de l'empêcher de s'authentifier.

Solution

Se référer à la liste de diffusion Zope pour l'obtention des correctifs (cf. section Documentation).

Documentation