Risque
- Exécution de code arbitraire
Systèmes affectés
- Novell ZENworks 10 Configuration Management avec SP2 ou SP3 ;
- Novell ZENworks 11 Configuration Management avec SP1 ;
- Novell ZENworks AdminStudio.
Résumé
Des vulnérabilités dans les produits Novell ZENworks permettent à un utilisateur malintentionné d'exécuter du code arbitraire.
Description
Des vulnérabilités sont présentes dans les produits Novell ZENworks :
- des vulnérabilités dans mscomct2.ocx, appelé directement par ZENworks, déjouant la protection par killbit ;
- une absence de filtrage des paramètres transmis à la fonction LaunchProcess ;
- un dépassement de tampon mémoire pour le paramètre bstrReplaceText.
Toutes ces vulnérabilités permettent à un utilisateur malintentionné d'exécuter du code arbitraire. L'exploitation peut se faire à distance sous réserve d'inciter un utilisateur local à visiter un fichier malveillant distant.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Novell 7009570 du 19 octobre 2011 http://www.novell.com/support/viewContent.do?externalId=7009570