Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
ActivePerl versions antérieures à la version 5.10.1, mise à jour numéro 1006.
Résumé
Deux vulnérabilités ont été découvertes dans ActivePerl. L'exploitation de ces vulnérabilités permet de réaliser un déni de service à distance ou d'exécuter du code arbitraire à distance.
Description
Deux vulnérabilités ont été découvertes dans ActivePerl. Ces vulnérabilités, de type débordement de mémoire (off-by-one), affectent les bibliothèques de gestion de contenu compressé Compress::Raw::Zlib et Compress::Raw::Bzip2. L'exploitation de ces vulnérabilités permet de réaliser un déni de service à distance ou d'exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Annonce de nouvelle version d'ActivePerl http://aspn.activestate.com/ASPN/Mail/Message/ActivePerl/3745416
- Référence CVE CVE-2009-1391 https://www.cve.org/CVERecord?id=CVE-2009-1391
- Référence CVE CVE-2009-1884 https://www.cve.org/CVERecord?id=CVE-2009-1884