Risques
- Contournement de la politique de sécurité
- Usurpation d'identité
Systèmes affectés
- Pour la distribution Debian GNU/Linux stable : toutes les versions de cgiemail antérieures à la version 1.6-14woody1 ;
- pour la distribution Debian GNU/Linux unstable : toutes les versions de cgiemail antérieures à la version 1.6-20.
Résumé
Une vulnérabilité dans cgiemail permet à un utilisateur mal intentionné d'envoyer un message électronique à des adresses arbitraires.
Description
cgiemail est un script CGI permettant l'envoi de formulaires HTML par message électronique. Une vulnérabilité dans cgiemail permet à un utilisateur mal intentionné d'envoyer des messages électroniques à des adresses arbitraires. Cette vulnérabilité est typiquement exploitée dans le but d'envoi de messages commerciaux non-sollicités (spam).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Avis de sécurité Debian GNU/Linux DSA-437-1 : http://www.debian.org/security/2004/dsa-437
- Site internet cgiemail : http://web.mit.edu/wwwdev/cgiemail/