Risques

  • Atteinte à la confidentialité, l'intégrité et la disponibilité des données
  • Contournement de la politique de sécurité

Systèmes affectés

  • La version 4.0.3 de WinSCP ainsi que celles antérieures.

Résumé

Une vulnérabilité a été identifiée dans l'outil de transfert de données WinSCP. L'exploitation de cette dernière permettrait à une personne distante d'effectuer de forcer des transactions illégitimes à un utilisateur ayant une version de WinSCP vulnérable.

Description

Une vulnérabilité a été identifiée dans l'outil de transfert de données WinSCP. L'installation de l'application spécifie au système d'exploitation les protocoles qu'il peut manipuler : scp:// et sftp://. Une personne malveillante qui contrôlerait un serveur FTP peut forcer sa victime à effectuer des transferts de données par une adresse construite à partir de ces protocoles. Il peut s'agir d'un lien ajouté dans le champ IFRAME d'une page par exemple. Le transfert peut être dans les deux sens : chargement ou récupération de données sur le poste ayant une version de WinSCP vulnérable.

Solution

Se référer au bulletin de sécurité et installer la version 4.0.4 de WinSCP disponible sur le site du projet (cf. section Documentation).

Documentation