Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Evolution versions 1.5, 2.0, 2.1, 2.2 et 2.3 jusqu'à 2.3.6.1 ;
- la version 2.3.7 d'Evolution n'est pas vulnérable.
Description
Evolution est un logiciel qui offre aux utilisateurs de l'environnement de bureau GNOME l'intégration d'un courrier électronique, la gestion d'un carnet d'adresse et d'un calendrier.
Une vCard est l'équivalent numérique d'une carte de visite.
Plusieurs vulnérabilités de type format string affectent les versions vulnérables du logiciel Evolution :
- la visualisation des vCards est vulnérable. Un utilisateur mal intentionné peut confectionner une vCard astucieusement construite et l'envoyer par courriel sous la forme d'une pièce jointe. Lorsque l'utilisateur d'une version vulnérable d'Evolution cliquera pour voir l'affichage complet d'une vCard dans un message ou dans le carnet d'adresse, il risque d'exécuter à son insu du code arbitraire ;
- la visualisation des données de contact issues d'un serveur LDAP distant est vulnérable ;
- la visualisation des données d'une « liste de tâches » provenant d'un serveur distant est vulnérable ;
- d'autres vulnérabilités de ce type affectent la gestion du calendrier.
Contournement provisoire
La version 2.3.7 du logiciel Evolution n'est pas vulnérable. Il s'agit cependant d'une version expérimentale.
Solution
Appliquer les correctifs des vendeurs de logiciel.
Documentation
- Bulletin de sécurité Debian DSA-1016 du 23 mars 2006 : http://www.debian.org/security/2006/dsa-1016
- Bulletin de sécurité Mandriva MDKSA-2005:141 du 17 août 2005 : http://www.mandriva.com/security/advisories?name=MDKSA-2005:141
- Bulletin de sécurité RedHat RHSA-2005:267 du 29 août 2005 : http://rhn.redhat.com/errata/RHSA-2005-267.html
- Bulletin de sécurité SUSE SUSE-SA:2005:054 du 16 septembre 2005 : http://www.novell.com/linux/security/advisories/2005_54_evolution.html
- Fedora Core 3 : http://www.redhat.com/archives/fedora-announce-list/2005-August/msg0030.html
- Fedora Core 4 : http://www.redhat.com/archives/fedora-announce-list/2005-August/msg0031.html
- Le bulletin de sécurité du SITIC : http://www.sitic.se/eng/advisories_and_recommendations/sa05-001.html
- Mises à jour de sécurité Fedora : Fedora Core 3 : Fedora Core 4 : http://www.redhat.com/archives/fedora-announce-list/2005-August/msg0031.html
- Mises à jour de sécurité Fedora : Fedora Core 3 : Fedora Core 4 : http://www.redhat.com/archives/fedora-announce-list/2005-August/msg0030.html
- Site Internet du logiciel Evolution : http://www.gnome.org/projects/evolution