Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Lotus Notes 6.5.x, 6.0.x
Description
Le client Lotus Notes ne filtre pas correctement les caractères spéciaux contenus dans les URL de la forme notes://.
En incitant un utilisateur à visualiser au moyen d'un client Lotus Notes une page HTML habilement constituée, un utilisateur mal intentionné peut forcer l'exécution de code arbitraire à distance sur la plate-forme vulnérable.
Solution
Les versions 6.0.4 et 6.5.2 corrigent cette vulnérabilité.
Documentation
- Bulletin de sécurité 06.23.04 d'iDEFENSE http://www.idefense.com/application/poi/display?id=111&type=vulnerabilities
- Bulletin de sécurité "Lotus Notes URL handler argument injection vulnerability" d'IBM : http://www-1.ibm.com/support/docview.wss?rs=463&uid=swg21169510