Risque

  • Injection de code indirecte à distance (XSS)

Systèmes affectés

Tous les serveurs CAS distribués par l'université de Yale jusqu'à la version 2.0.12 incluse :

  • cas-server 2.x.

Toutes les distributions esup-cas-quick-start et esup-cas-server du consortium ESUP-Portail jusqu'à la version 2.0.7 incluse :

  • esup-cas-quick-start 1.0.x et 2.0.x ;
  • esup-cas-server 1.0.x et 2.0.x.

Résumé

Une vulnérabilité dans le serveur CAS permet de réaliser des attaques de type cross-site scripting.

Description

Une vulnérabilité a été découverte dans le serveur CAS. Elle permet, en passant certaines valeurs au paramètre service de la page d'authentification, d'accéder au cookie de session.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation