SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Squid Username Whitespace Contournement de la Sécurité Problème
22/01/2007 08H57
Référence Secunia : SA13843
Date de publication : 2005-01-19
Dernière mise à jour : 2005-02-07
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Contournement de la Sécurité
Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
Squid 2.x
Référence CVE :
CVE-2005-0173
Description :
Une faille de sécurité a été rapportée dans Squid, qui pourrait être exploitée par des utilisateurs malicieux pour passer outre certaines restrictions de sécurité.
La faille est causée du fait que quelques LDAP implementations ignoring leading/trailing whitespaces dans usernames. Cela pourrait être exploité pour passer outre certain ACLs basée sur usernames ou trick quelques log analysis en fournissant a username avec a whitespace dans le début ou end pendant le processus d'authentification.
La vulnérabilité a été rapportée en version 2.5 et précédente.
Solutions :
Appliquer le correctif pour 2.5.STABLE7:
http://www.squid-cache.org/Versions/v2/2.5/bugs/squid-2.5.STABLE7-ldap_spaces.patch
Vulnérabilité découverte par :
Vulnérabilité découverte par l'éditeur.
Historique :
2005-02-03: Référence CVE ajoutée.
2005-02-07: Ajout d'un lien à une note de vulnérabilité du US-CERT.
Référence :
http://www.squid-cache.org/Versions/v2/2.5/bugs/#squid-2.5.STABLE7-ldap_spaces
Autres références :
US-CERT VU#924198:
http://www.kb.cert.org/vuls/id/924198
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|