Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
- Élévation de privilèges
Systèmes affectés
- AREVA e-terrahabitat version 5.7 et versions antérieures.
Résumé
De multiples vulnérabilités ont été découvertes dans le système de gestion d'énergie e-terraplatform d'AREVA. L'exploitation de ces vulnérabilités permet de réaliser, entre autre, une exécution de code arbitraire à distance ou un déni de service à distance.
Description
Cinq vulnérabilités ont été découvertes dans le système de gestion d'énergie e-terraplatform d'AREVA :
- la première permet d'exécuter du code arbitraire à distance via un dépassement de mémoire ;
- trois autres vulnérabilités présentes au niveau des applications WebFGServer et NETIO permettent de réaliser un déni de service à distance ;
- la dernière vulnérabilité située au niveau de l'application WebFGServer permet à un utilisateur malveillant d'élever ses privilèges.
Solution
Contacter le support de l'application afin d'obtenir la mise à jour e-terrahabitat_560_P20081030_SEC.patch.
Documentation
- Note de vulnérabilité de l'US-CERT VU#337569 du 05 février 2009 : http://www.kb.cert.org/vuls/id/337569
- Site de l'éditeur : http://www.areva.com
- Référence CVE CVE-2009-0210 https://www.cve.org/CVERecord?id=CVE-2009-0210
- Référence CVE CVE-2009-0211 https://www.cve.org/CVERecord?id=CVE-2009-0211
- Référence CVE CVE-2009-0212 https://www.cve.org/CVERecord?id=CVE-2009-0212
- Référence CVE CVE-2009-0213 https://www.cve.org/CVERecord?id=CVE-2009-0213
- Référence CVE CVE-2009-0214 https://www.cve.org/CVERecord?id=CVE-2009-0214