Avis de sécurité


CERTA-2012-AVI-301 Publié le 01 juin 2012

La fonction crypt() de FreeBSD présente une vulnérabilité dans le traitement des caractères hors de l'alphabet ASCII (7 bits) qui permet de contourner la politique de sécurité.

CERTA-2012-AVI-300 Publié le 01 juin 2012

Une vulnérabilité a été corrigée dans Cisco IOS XR. L'exploitation de cette vulnérabilité permet à un utilisateur malintentionné de provoquer un déni de service en envoyant un paquet réseau spécialement conçu à un équipement vulnérable.

CERTA-2012-AVI-299 Publié le 30 mai 2012

Une vulnérabilité a été corrigée dans PyCrypto. Une erreur dans la génération des clés ElGamal permet à un attaquant de reduire grandement l'espace de clés dans le cas d'une attaque par recherche exhaustive.

CERTA-2012-AVI-298 Publié le 29 mai 2012

Deux vulnérabilités ont été corrigées dans Asterisk. Une concerne le canal IAX2 et peut être exploitée à distance pour exécuter du code arbitraire. La deuxième est un déréférencement de pointeur nul, seul un déni de service peut être provoqué.

CERTA-2012-AVI-297 Publié le 29 mai 2012

De multiples vulnérabilités ont été corrigées dans EMC AutoStart. Elles concernent des débordements de mémoire tampon provoqués par des données spécialement conçues envoyées à l'agent.

CERTA-2012-AVI-296 Publié le 29 mai 2012

Une vulnérabilité a été corrigée dans VMware. Elle concerne une élévation de privilèges lors du chargement d'une bibliothèque non standard.

CERTA-2012-AVI-295 Publié le 29 mai 2012

De nombreuses vulnérabilités ont été corrigées dans Google Chrome. Elles permettent à un utilisateur malintentionné d'exécuter du code arbitraire à distance ou de provoquer un arrêt inopiné de l'application en utilisant une page Web spécialement conçue.

CERTA-2012-AVI-294 Publié le 25 mai 2012

Une vulnérabilité a été corrigée dans Apache Commons Compress et Apache Ant. Elle concerne les flux de compression « bzip2 », en entrant des données spécialement conçues il est possible de bloquer le processus.

CERTA-2012-AVI-293 Publié le 25 mai 2012

Une vulnérabilité a été corrigée dans IBM Lotus Quickr dans sa version Domino. Elle concerne le téléchargement du fichier « qp2.cab » par l'ActiveX Quickr. Celui-ci peut être modifié lors de son transfert par un attaquant et sera alors exécuté côté client avec les droits courants du navigateur.

CERTA-2012-AVI-292 Publié le 24 mai 2012

Trois vulnérabilités ont été corrigées dans Wireshark. La première provoque une boucle dans l'exécution du code, celle-ci rend l'application temporairement inutilisable. La deuxième concerne les routines d'allocations mémoire pour module d'analyse « DIAMETER » et provoque un déni de service. La...