Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- Versions antérieures à Avaya IP Office Customer Call Reporter 7.0.5.8 pour la branche 7.0 ;
- versions antérieures à Avaya IP Office Customer Call Reporter 8.0.9.13 pour la branche 8.0.
Résumé
Une vulnérabilitié a été corrigée dans Avaya IP Office Customer Call Reporter. Elle permet à un utilisateur non authentifié de pouvoir envoyer des fichiers arbitraires sur le serveur au moyen de « ImageUpload.ashx ». Ainsi un attaquant peut exécuter du code arbitraire à distance.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité AVAYA 100164021 du 28 juin 2012 https://downloads.avaya.com/css/P8/documents/100164021
- Référence CVE CVE-2012-3811 https://www.cve.org/CVERecord?id=CVE-2012-3811