Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance ;
  • injection de code indirecte à distance.

Systèmes affectés

  • Helix Server version 14.x ;
  • Helix Mobile Server version 14.x.

Résumé

De multiples vulnérabilités ont été corrigées dans RealNetworks Helix server. Une concerne le stockage en clair des mots de passe sur disque. Deux autres permettent de provoquer un déni de service sur le service SNMP Manager Agent. Une vulnérabilité de type « débordement de tampon » affecte le traitement des identifiants et peut conduire à une exécution de code arbitraire à distance. La version 14.2.0.212 est affectée par une injection de code indirecte à distance (XSS). Enfin, le traitement d'URL spécialement formatées peut mener à un déni de service à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation