Risque
- Exécution de code arbitraire à distance
Systèmes affectés
Module Digest pour Perl versions antérieures à 1.17.
Résumé
Une vulnérabilité dans le module Digest pour le langage Perl peut être exploitée pour exécuter du code arbitraire à distance.
Description
Une vulnérabilité a été corrigée dans le module Digest pour le langage Perl. Les arguments de la fonction Digest->new() ne sont pas normalisés avant d'être utilisés dans un appel à la fonction eval(). Un attaquant qui parvient à exploiter cette vulnérabilité pourrait injecter et exécuter du code Perl arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM AIX du 22 novembre 2011 : http://aix.software.ibm.com/aix/efixes/security/perl_advisory2.asc
- Notes de mise à jour du module Digest pour Perl du 2 octobre 2011 : http://cpansearch.perl.org/src/GAAS/Digest-1.17/Changes
- Référence CVE CVE-2011-3597 https://www.cve.org/CVERecord?id=CVE-2011-3597