Risques
- Exécution de code arbitraire à distance
- Injection de code indirecte
Systèmes affectés
Safari 4 pour Windows et Mac OS X.
Résumé
Deux vulnérabilités permettant, entre autre, l'exécution de code arbitraire à distance ont été corrigées.
Description
Deux vulnérabilités ont été corrigées. La première intervient lors du traitement des objets parent et top et la seconde lors du traitement de références numériques à des caractères. Une personne malveillante peut utiliser la première pour conduire une attaque en XSS et la seconde pour exécuter du code arbitraire à distance, dans les deux cas, au moyen d'une page web spécialement écrite.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Apple HT3666 du 08 juillet 2009 : http://support.apple.com/kb/HT3666
- Référence CVE CVE-2009-1724 https://www.cve.org/CVERecord?id=CVE-2009-1724
- Référence CVE CVE-2009-1725 https://www.cve.org/CVERecord?id=CVE-2009-1725