Risque

  • Déni de service ;
  • atteinte à la confidentialité des données ;
  • injection de code indirecte à distance.

Systèmes affectés

EMC Captiva eInput 2.x.

Résumé

Deux vulnérabilités dans EMC Captiva eInput ont été corrigées. Elles permettent à un utilisateur malveillant de conduire des attaques par injection de code indirecte, d'accéder à des données protégées, ou de porter atteinte à la disponibilité du système.

Description

Deux vulnérabilités ont été identifiées dans EMC Captiva eInput :

  • certaines entrées non spécifiées ne sont pas correctement traitées avant d'être retournées à l'utilisateur, et permettent ainsi une injection de code indirecte à distance ;
  • Une erreur dans une fonction EMC Captiva eInput ActiveX permet un accès distant à des données locales. Un déni de service peut aussi être conduit via ce vecteur.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

La mise à jour EMC Captiva eInput 2.1.1.37 corrige ces problèmes.

Documentation