Risque
- Cross-site scripting
Systèmes affectés
- Horde Application Framework versions 3.0.11 et antérieures ;
- Horde Application Framework versions 3.1.2 et antérieures.
Résumé
De multiples vulnérabilités dans Horde Application Framework 3 permettent à un utilisateur distant mal intentionné de réaliser une attaque de type Cross-Site Scripting.
Description
Deux erreurs ont été identifiées dans le fichier index.php de Horde Application Framework 3. Un manque de contrôle sur les paramètres passés à ce fichier permet à un utilisateur distant mal intentionné d'injecter une page web ou du script arbitraire dans le contexte du navigateur de la victime consultant le site vulnérable.
Solution
Les versions 3.0.12 et 3.1.3 de Horde Application Framework corrigent le problème :
http://ftp.horde.org/pub/horde/horde-3.0.12.tar.gz
http://ftp.horde.org/pub/horde/horde-3.1.3.tar.gz
Documentation
- Bulletin de securité FreeBSD du 17 août 2006 : http://www.vuxml.org/freebsd/index.html
- Bulletin de sécurité Horde #291 concernant la version 3.0.12 : http://lists.horde.org/archives/announce/2006/000291.html
- Bulletin de sécurité Horde #292 concernant la version 3.1.3 : http://lists.horde.org/archives/announce/2006/000292.html