Risques
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
Zope 2.x.
Résumé
Une vulnérabilité a été découverte dans Zope. Elle peut être exploitée par une personne distante malveillante authentifiée pour empêcher un autre utilisateur de s'authentifier.
Description
Une vulnérabilité a été corrigée dans le framework PluggableAuthService de Zope. Ce framework ne vérifie pas l'unicité du nom lorsqu'un utilisateur change son nom. Une personne malveillante authentifiée peut ainsi prendre le nom d'un autre utilisateur, ce qui aura pour conséquence de l'empêcher de s'authentifier.
Solution
Se référer à la liste de diffusion Zope pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Message de la liste de diffusion Zope du 30 mai 2011 https://mail.zope.org/pipermail/zope-announce/2011-May/002257.html