Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Exécution de code arbitraire à distance
Systèmes affectés
Symantec Altiris Notification Server versions 6.0.x.
Résumé
Une vulnérabilité dans Symantec Altiris Notification Server permet de dévoiler des informations sur les machines du réseau et, dans certains cas, d'exécuter du code arbitraire à distance.
Description
Une clé statique, stockée sur le serveur Symantec Altiris Notification Server, est utilisée pour le chiffrement d'identifiants de connexion. Ces identifiants sont utilisés pour énumérer les machines d'un domaine sur lesquelles un agent Altiris peut être déployé. De plus, si l'authentification à la base d'accès SQL repose sur des identifiants de connexion, une exécution de code arbitraire est possible. L'exploitation de cette vulnérabilité nécessite un accès à la console d'administration du serveur Altiris.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Symantec SYM10-001 du 28 janvier 2010 http://www.symantec.com/business/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&suid=20100128_00
- Référence CVE CVE-2009-3035 https://www.cve.org/CVERecord?id=CVE-2009-3035