Risques
- Atteinte à l'intégrité des données
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
OmniPCX entreprise, jusqu'à la version R7.1 comprise.
Résumé
Une vulnérabilité dans l'outil de maintenance d'OmniPCX entreprise permet à utilisateur malintentionné de réaliser :
- une exécution de code arbitraire à distance ;
- une atteinte à l'intégrité des données ;
- une atteinte à la confidentialité des données.
Description
L'outil de maintenance d'OmniPCX Entreprise a une interface web. Un script CGI ne filtre pas correctement les données entrées. Cette insuffisance de filtrage peut servir à exécuter des commandes sur le système vulnérable avec les droits du serveur web. Cette vulnérabilité permet à utilisateur malintentionné de réaliser :
- une exécution de code arbitraire à distance ;
- une atteinte à l'intégrité des données ;
- une atteinte à la confidentialité des données.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Alcatel-Lucent du 11 septembre 2007 : http://www1.alcatel-lucent.com/psirt/statements/2007002/OXEUMT.htm
- Référence CVE CVE-2007-3010 https://www.cve.org/CVERecord?id=CVE-2007-3010