Risque
- Contournement de la politique de sécurité
Systèmes affectés
- HP OpenView Client Configuration Management (CCM) version 2.0 pour Windows ;
- HP OpenView Configuration Management (CM) Infrastructure (Radia) versions 4.x ;
- HP Oracle for OpenView (OfO) versions 10gR2 et antiérieurs.
Résumé
De multiples vulnérabilités dans HP OpenView permettent de contourner la politique de sécurité.
Description
Plusieurs vulnérabilités dans HP OpenView permettent de contourner la politique de sécurité :
- la première vulnérabilité affecte le module httpd.tkd présent dans OpenView Configuration Management et OpenView Client Configuration Management (CM et CCM). Cette vulnérabilité permet à un utilisateur malintentionné distant de contourner la politique de sécurité. Il peut y avoir plusieurs occurences du module httpd.tkd sur un même système, chacun doit être corrigé ;
- les autres vulnérabilités affectent HP Oracle for OpenView (OfO) et sont détaillées dans l'avis CERTA-2007-AVI-443 du 17 octobre 2007.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité HP c00727143 du 24 octobre 2007 : http://itrc.hp.com/service/cki/docDisplay.do?docId=c00727143
- Bulletin de sécurité HP c01205079 du 25 octobre 2007 : http://itrc.hp.com/service/cki/docDisplay.do?docId=c01205079
- Bulletin de sécurité Oracle d'octobre 2007 : http://www.oracle.com/technology/deploy/security/critical-patch-updates/cpuoct2007.html
- Document du CERTA CERTA-2007-AVI-443 du 17 octobre 2007 : http://www.certa.ssi.gouv.fr/site/CERTA-2007-AVI-443/index.html