Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
Navigateur Opera, versions antérieures à la 9.20.
Résumé
Plusieurs vulnérabilités affectent Opera, permettant à un utilisateur malveillant de porter atteinte à la confidentialité des données, de contourner la politique de sécurité ou d'exécuter du code à distance.
Description
Plusieurs vulnérabilités affectent le navigateur Opera :
- une mauvaise gestion du codage de caractères dans des cadres (frames) différents permettraient de réaliser de l'injection de code indirecte (cross site scripting) ;
- la gestion du protocole FTP permettraient d'utiliser le navigateur client pour scruter (scan) d'autres serveurs ;
- des scripts seraient susceptibles de continuer à s'exécuter après que l'utilisateur a quitté la page qui les a lancés.
Sur les plateformes Linux, Solaris et FreeBSD, une vulnérabilité dans Adobe Flash Player engendre un problème de sécurité dans le navigateur Opera.
Solution
Migrer à la version 9.20 du navigateur Opera. De plus, pour les plateformes Linux, Solaris et FreeBSD, passer à la version 9 de Flash Player. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Adobe APSA07-03 du 11 avril 2007 : http://www.adobe.com/support/security/advisories/apsa07-03.html
- Bulletins de version Opera : http://www.opera.com/docs/changelogs/windows/920/
- Bulletins de version Opera : http://www.opera.com/docs/changelogs/windowslinux/920/