Risque

  • Contournement de la politique de sécurité

Systèmes affectés

  • Les versions de Novell GroupWise 7 antérieures à SP 3 Public Beta.

Résumé

Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. L'exploitation de cette dernière permettrait à une personne malveillante de lancer une attaque de type injection de code indirecte, ou cross-site scripting et d'exécuter du code arbitraire sur le navigateur d'un poste victime.

Description

Une vulnérabilité a été identifiée dans Novell GroupWise WebAccess. Le programme webacc ne manipulerait pas correctement certaines variables comme User.html, Error, User.Theme.index ou User.lang.

Une personne malveillante pourrait profiter de cette vulnérabilité pour créer une adresse réticulaire (URL) spécialement construite afin d'exécuter du code arbitraire dans le navigateur d'une victime qui aurait cliqué sur celui-ci.

Solution

Se référer au bulletin de sécurité de Novell pour l'obtention des correctifs (cf. section Documentation).

Documentation