Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Possibilité de réaliser des attaques de type cross site scripting
Systèmes affectés
Bugzilla versions 2.18.5, 2.20.2, 2.22 et 2.23.2.
Description
De multiples vulnérabilités ont été découvertes dans Bugzilla. L'exploitation de celles-ci permet de réaliser des attaques de type cross site scripting et de créer, modifier ou supprimer des rapports de bogues ou des comptes utilisateur.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Bugzilla du 15 octobre 2006 http://www.bugzilla.org/security/2.18.5/
- Bulletin de sécurité Debian DSA 1208 du 11 novembre 2006 : http://www.debian.org/security/2006/dsa-1208
- Référence CVE CVE-2006-5453 https://www.cve.org/CVERecord?id=CVE-2006-5453
- Référence CVE CVE-2006-5454 https://www.cve.org/CVERecord?id=CVE-2006-5454
- Référence CVE CVE-2006-5455 https://www.cve.org/CVERecord?id=CVE-2006-5455