Risques
- Atteinte à la confidentialité des données
- Injection de code indirecte à distance
- Injection de requêtes illégitimes par rebond (CSRF)
Systèmes affectés
Versions antérieures à Bluecoat Reporter 9.3.3.2
Résumé
De multiples vulnérabilités ont été corrigées dans Bluecoat Reporter. La première concerne la communication de clair des données entre le client et le serveur, un attaquant peut ainsi obtenir le mot de passe de l'administrateur (une attaque par homme du milieu est nécessaire). Les autres vulnérabilités concernent des injections de codes indirectes à distance (XSS) et des injections de requêtes illégitimes par rebond (CSRF).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité SA71 du 12 décembre 2012 : https://kb.bluecoat.com/index?page=content&id=SA71
- Bulletin de sécurité SA72 du 12 décembre 2012 : https://kb.bluecoat.com/index?page=content&id=SA72