Risque
- Injection de code indirecte à distance
Systèmes affectés
- Horde Application Framework 3.3.10 et antérieures ;
- Horde Groupware 1.2.8 et antérieures ;
- Horde Groupware Webmail Edition 1.2.9 et antérieures.
Résumé
Une vulnérabilité de type XSS (injection de code indirecte à distance) a été découverte dans les logiciels Horde.
Description
Une vulnérabilité de type XSS peut être exploitée dans les produits Horde lors de l'affichage d'une vCard spécialement conçue. Elle permet à un utilisateur malintentionné d'exécuter du code arbitraire dans le navigateur Web du client (HTML, JavaScript ...).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Notes de version Horde 574, 575 et 576 du 23 novembre 2010 http://list.horde.org/archives/announce/2010/000576.html