Risques
- Atteinte à l'intégrité des données
- Exécution de code arbitraire à distance
- Injection de code indirecte
Systèmes affectés
Horde Application Framework 3.x.
Résumé
Plusieurs vulnérabilités découvertes dans Horde Application Framework peuvent être exploitées pour porter atteinte à l'intégrité des données, pour exécuter du code arbitraire à distance et réaliser une attaque de type Cross Site Scripting.
Description
Plusieurs vulnérabilités ont été découvertes dans Horde Application Framework :
- une erreur dans le traitement des formulaires permet à une personne malveillante de porter atteinte à l'intégrité des données locales ;
- une erreur dans la bibliothèque MIME Viewer peut être exploitée pour injecter ou exécuter du code arbitraire à distance ou de façon indirecte dans le contexte du navigateur ;
- un manque de contrôle sur les données manipulées peut être exploité pour injecter ou exécuter du code arbitraire à distance ou de façon indirecte dans le contexte du navigateur.
Solution
Appliquer les mises à jour de sécurité Horde en passant aux versions 3.2.5 ou 3.3.5. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonces de sécurité Horde du 14 septembre 2009 : http://marc.info/?l=horde-announce&m=125291625030436&w=2
- Annonces de sécurité Horde du 14 septembre 2009 : http://marc.info/?l=horde-announce&m=125292339907481&w=2
- Site Internet de l'éditeur : ; http://www.horde.org