Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Python SimpleXMLRPCServer Library Module Vulnérabilité

22/01/2007 09H51
Référence Secunia : SA14128 
Date de publication : 2005-02-04

Risque : Moyennement Critique. Niveau 3 sur 5.
Impact : Contournement de la Sécurité, Manipulation de données, Exposition de données sensibles, Accès au système
Lieu : A distance


Solutions :
Correctif de l'éditeur


Produit :
Python 2.2.x
Python 2.3.x
Python 2.4.x

Référence CVE :
CVE-2005-0089


Description :
Graham Dumpleton a rapporté une vulnérabilité dans Python, qui pourrait être exploitée par des personnes malintentionnées pour passer outre certaines restrictions de sécurité.

La vulnérabilité est causée du fait d'une erreur dans le SimpleXMLRPCServer library module, où the internals of registered objects ou modules sont non proprement protégé. Cela pourrait être exploité pour divulguer et modify des informations sensibles et potentiellement exécuter des commandes arbitraires.

L'exploitation de ce problème est possible seulement si un serveur vulnérable XML-RPC registers an object via la méthode "register_instance()" sans un "_dispatch()" method.

La vulnérabilité a été rapportée dans toutes les versions de 2.2, 2.3 versions inférieures à 2.3.5, et en version 2.4.


Solutions :
Appliquer les correctifs.

La version 2.2:
http://www.python.org/security/PSF-2005-001/patch-2.2.txt

Versions 2.3 et 2.4:
http://www.python.org/security/PSF-2005-001/patch.txt

La vulnérabilité sera aussi corrigé en versions 2.3.5 et 2.4.1.


Vulnérabilité découverte par :

Graham Dumpleton

Référence :
http://www.python.org/security/PSF-2005-001/




Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081215 Simple Text File Login Script Vulnérabilités Diverses 4
20081118 Simple Customer email et password Vulnérabilités d'Injection SQL 3
20081105 Simple Machines Forum Requete Cross Site Forgée Vulnérabilité 3
20081105 Simple Document Management System login et pass Injection SQL 3
20081006 Serv U File Renaming Traversée de Répertoire et STOU Déni de Service 3
20080926 Libra File Manager isadmin Contournement de la Sécurité 3
20080819 Serv U File Server SFTP Logging Vulnérabilité de Déni de Service
20080804 Python Vulnérabilités Diverses
20080728 Debian mise à jour pour python dns
20080718 Fedora mise à jour pour python formencode
20080717 Simple Machines Forum HTML Tag Vulnérabilité
20080403 Simple Gallery album Cross Site Scripting
20080212 Simple Machines Forum SMF Shoutbox Mod Insertion de Script
20080206 Debian mise à jour pour python cherrypy
20080129 Simple Forum Vulnérabilités Diverses
20080107 Fedora mise à jour pour python cherrypy
20070926 Simple PHP Blog Cross Site Scripting et Upload de Fichier Vulnérabilités
20070830 Python tarfile Module Traversée de Répertoire et Symlink Vulnérabilité
20070509 Python PyLocale strxfrm Off By One Divulgation d'Informations
20070417 Simple PHP Scripts Gallery gallery Inclusion de Fichiers
20070305 Simple Invoices PDF Print Preview Contournement de la Sécurité
20070226 Simple one file gallery f Vulnérabilité Cross Site Scripting
20070205 Simple Invoices module view Vulnérabilité d'Inclusion de Fichier Local
20061007 Python repr Unicode String Vulnérabilité de Dépassement de Tampon
20060921 Simple Discussion Board Remote Vulnérabilités d'Inclusion de Fichiers
20060809 Simple one file guestbook Contournement de l'Authentification
20060508 2005 Comments Script Vulnérabilités Diverses
20060320 Simple PHP Blog blog language Inclusion de Fichier Local
20060224 Simple Machines Forum X Forwarded For Insertion de Script
20051128 Simple Document Management System Vulnérabilité d'Injection SQL
20051102 Simple PHP Blog Vulnérabilités Cross Site Scripting
20051102 Serv U Mise à Jour de Sécurité pour DoS
20051102 Serv U FTP Server Vulnérabilité de Déni de Service
20050913 Python PCRE Dépassement d'Entier
20050901 Simple Machine Forum Avatar Divulgation d'Informations Faille
20050830 Simple PHP Blog comment delete cgi php Suppression de Fichier Arbitraire
20050826 Simple PHP Blog Image Vulnérabilité d'Upload de Fichier
20050815 XML RPC pour PHP Nested XML Tags Exécution de code PHP
20050708 Simple PHP Blog Exposition des Données d'Authentification
20050629 XML RPC pour PHP Vulnérabilité d'Exécution de Code PHP
20050623 Simple Machines msg Vulnérabilité d'Injection SQL
20050419 Simple Web Server Request Handling Buffer Overflow
20050211 Mod python publisher py Disclosure of Object Information
20050204 Python SimpleXMLRPCServer Library Module Vulnérabilité
20040913 Serv U FTP Server STOU Command Vulnérabilité de Déni de Service
20040816 Simple Form Open Mail Relay Vulnérabilité
20040420 Serv U FTP Server Commande LIST Vulnérabilité de Déni de Service
20040324 Mod Survey Script et SQL Insertion Vulnérabilité
20040310 Python DNS Response Vulnérabilité de Dépassement de Tampon
20040227 Serv U FTP Server MDTM Command Vulnérabilité de Dépassement de Tampon
20040126 Serv U FTP Server SITE CHMOD Command Vulnérabilité de Dépassement de Tampon
20031201 Mod python Vulnérabilité de Déni de Service
20030905 Python Publishing Accessories Vulnérabilité Cross Site Scripting
20030506 Mod Survey SYSBASE Déni de Service
20030404 Python Documentation Server Cross Site Scripting
20030401 Mod survey survey manipulation
20030310 Simple File Manager Script Injection Vulnérabilité
20021111 Simple Web Server Divulgation de Fichier
20021111 Serv U Déni de Service
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe