Risques
- Déni de service
- Exécution de code arbitraire
Systèmes affectés
Les versions de neon antérieures à la version 0.24.6.
Résumé
Une vulnérabilité présente dans Neon permet à un utilisateur mal intentionné, via une date malicieusement construite, d'exécuter du code arbitraire à distance ou de réaliser un déni de service sur le système vulnérable.
Description
Neon est une bibliothèque WebDAV utilisée par un grand nombre d'applications WebDAV.
Une vulnérabilité de type « buffer overflow » dans la fonction ne_rfc1036_parse() de Neon, utilisée pour le traitement de la date, permet à un utilisateur mal intentionné de réaliser un déni de service ou d'exécuter du code arbitraire.
Solution
Appliquer la mise à jour (cf. section documentation).
Documentation
- Bulletin de sécurité Debian DSA-506 du 19 mai 2004 : http://www.debian.org/security/2004/dsa-506
- Bulletin de sécurité Debian DSA-507 du 19 mai 2004 : http://www.debian.org/security/2004/dsa-507
- Bulletin de sécurité FreeBSD pour neon du 19 mai 2004 : http://www.vuxml.org/freebsd/
- Bulletin de sécurité GLSA 200405-13 de Gentoo du 20 mai 2004 pour neon : http://www.gentoo.org/security/en/glsa/glsa-200405-13.xml
- Bulletin de sécurité GLSA 200405-25 de Gentoo du 30 mai 2004 pour tla : http://www.gentoo.org/security/en/glsa/glsa-200405-25.xml
- Bulletin de sécurité GLSA 200406-03 de Gentoo du 05 juin 2004 pour sitecopy : http://www.gentoo.org/security/en/glsa/glsa-200406-03.xml
- Bulletin de sécurité Mandrake MDKSA-2004:049 du 19 mai 2004 : http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2004:049
- Bulletin de sécurité Mandrake MDKSA-2004:078 du 29 juillet 2004 : http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2004:078
- Bulletin de sécurité RedHat RHSA-2004-191 du 19 mai 2004 : http://rhn.redhat.com/errata/RHSA-2004-191.html
- Bulletin de sécurité SUSE SuSE-SA:2004:015 du 09 juin 2004 pour tla, sitecopy et cadaver : http://www.suse.com/de/security/2004_15_cvs.html
- Bulletin de sécurité e-matters : http://security.e-matters.de/advisories/062004.html
- Bulletin de sécurité pour le paquetage OpenBSD neon et cadaver du 19 mai 2004 : http://www.vuxml.org/openbsd/
- Mise à jour de sécurité du paquetage NetBSD neon : ftp://ftp.netbsd.org/pub/NetBSD/packages/pkgsrc/www/neon/README.html
- Référence CVE CAN-2004-0398 : https://www.cve.org/CVERecord?id=CAN-2004-0398