Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Versions antérieures à Avaya IP Office Customer Call Reporter 7.0.5.8 pour la branche 7.0 ;
  • versions antérieures à Avaya IP Office Customer Call Reporter 8.0.9.13 pour la branche 8.0.

Résumé

Une vulnérabilitié a été corrigée dans Avaya IP Office Customer Call Reporter. Elle permet à un utilisateur non authentifié de pouvoir envoyer des fichiers arbitraires sur le serveur au moyen de « ImageUpload.ashx ». Ainsi un attaquant peut exécuter du code arbitraire à distance.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation