Risque
- Injection de code indirecte à distance (XSS)
Systèmes affectés
- pour la branche de développement, OpenCA version 0.9.2 RC6 et versions antérieures.
- Pour la branche stable, OpenCA version 0.9.1-8 et versions antérieures ;
Résumé
Une vulnérabilité dans OpenCA permet à un utilisateur mal intentionné d'injecter du code malicieux dans une page HTML.
Description
OpenCA est une autorité de certification Open Source basée sur de
nombreux produits du monde du logiciel libre tels OpenLDAP, OpenSSL,
Apache et Apache mod_ssl.
Une vulnérabilité de type Cross Site Scripting (XSS) permet à un
utilisateur mal intentionné d'injecter du code HTML malicieux.
Solution
- Pour la branche stable, mettre à jour OpenCA en version 0.9.1-9 ou supérieure ;
- pour la branche de développement, mettre à jour OpenCA via CVS.
Site Internet de téléchargement de OpenCA :
http://www.openca.org/openca/downloads.shtml
Documentation
- Bulletin de sécurité OpenCA du 06 septembre 2004 http://www.openca.org/news/CAN-2004-0787.txt
- Site Internet de OpenCA : http://www.openca.org/openca/