Risque
- Injection de code indirecte à distance (XSS)
Systèmes affectés
Tous les serveurs CAS distribués par l'université de Yale jusqu'à la version 2.0.12 incluse :
- cas-server 2.x.
Toutes les distributions esup-cas-quick-start et esup-cas-server du consortium ESUP-Portail jusqu'à la version 2.0.7 incluse :
- esup-cas-quick-start 1.0.x et 2.0.x ;
- esup-cas-server 1.0.x et 2.0.x.
Résumé
Une vulnérabilité dans le serveur CAS permet de réaliser des attaques de type cross-site scripting.
Description
Une vulnérabilité a été découverte dans le serveur CAS. Elle permet, en passant certaines valeurs au paramètre service de la page d'authentification, d'accéder au cookie de session.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité du consortium ESUP-Portail ESUP-2007-AVI-002 du 03 septembre 2007 : http://www.esup-portail.org/AvisSecurite