Risques

  • Déni de service
  • Exécution de code arbitraire à distance

Systèmes affectés

  • Firewall-1 NG avec Application Intelligence (AI) R55 et R54 ;
  • Firewall-1 NG FP3 et versions antérieures avec HTTP Security Server.

Résumé

Une vulnerabilité présente dans le composant réalisant le filtrage des requêtes HTTP au niveau du garde-barrière Check Point Firewall-1 peut être exploitée à distance par un utilisateur mal intentionné afin d'exécuter du code arbitraire sur la plate-forme vulnérable.

Description

Une vulnérabilité de type chaîne de format est présente au niveau du serveur mandataire (proxy) HTTP du garde-barrière Firewall-1.

Au moyen de requêtes HTTP habilement constituées, un utilisateur distant mal intentionné peut exécuter du code arbitraire sur le garde-barrière vulnérable.

Solution

Se référer au bulletin de sécurité de l'éditeur (cf. section Documentation) pour l'obtention des correctifs.

Documentation