Risque
- Contournement de la politique de sécurité
Systèmes affectés
- Les versions de Novell GroupWise 7 antérieures à SP 3 Public Beta.
Résumé
Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. L'exploitation de cette dernière permettrait à une personne malveillante de lancer une attaque de type injection de code indirecte, ou cross-site scripting et d'exécuter du code arbitraire sur le navigateur d'un poste victime.
Description
Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. Le programme webacc ne manipulerait pas correctement certaines variables comme User.html, Error, User.Theme.index ou User.lang.
Une personne malveillante pourrait profiter de cette vulnérabilité pour créer une adresse réticulaire (URL) spécialement construite afin d'exécuter du code arbitraire dans le navigateur d'une victime qui aurait cliqué sur celui-ci.
Solution
Se référer au bulletin de sécurité de Novell pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de mise à jour Novell GroupWise 7 Support Pack 3 Public Beta du 31 janvier 2008 : http://www.novell.com/documentation/gw7/
- Référence CVE CVE-2006-4220 https://www.cve.org/CVERecord?id=CVE-2006-4220