Risque
- Cross-site scripting
Systèmes affectés
- Horde IMP versions 4.0.4 et antérieures ;
- Horde IMP versions 4.1.2 et antérieures.
Résumé
De multiples vulnérabilités dans Horde IMP permettent à un utilisateur distant mal intentionné de réaliser une attaque de type Cross-Site Scripting.
Description
Un manque de contrôle sur le nom des répertoires passés en paramètres à Horde IMP permet à un utilisateur distant mal intentionné d'injecter une page web ou du script arbitraire dans le contexte du navigateur de la victime consultant le site vulnérable.
Solution
Les versions 4.0.5 et 4.1.3 de Horde IMP corrigent le problème :
http://ftp.horde.org/pub/imp/imp-h3-4.0.5.tar.gz
http://ftp.horde.org/pub/imp/imp-h3-4.1.3.tar.gz
Documentation
- Bulletin de sécurité Horde #293 concernant la version 4.0.5 : http://lists.horde.org/archives/announce/2006/000293.html
- Bulletin de sécurité Horde #294 concernant la version 4.1.3 : http://lists.horde.org/archives/announce/2006/000294.html