|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Bugzilla : Vulnérabilités Diverses
16/10/2006 12H03
Référence Secunia :
SA22409
Date de publication :
2006-10-16
Risque :
Moyennement critique. Niveau 3 sur 5.
Impact :
Cross Site Scripting, Manipulation de données, Exposition de données sensibles
Lieu :
A distance
Solutions :
Correctif de l'éditeur
Produit :
Bugzilla 2.x
Description :
Quelques vulnérabilités ont été identifiées dans Bugzilla, qui pourraient être exploitées par des personnes malintentionnées ou les utilisateurs malicieux pour divulguer des informations sensibles potentielles, conduire cross-site scripting, insertion de script, et request forgery attaques.
1) L'entrée passée à différents champs et quand embedded dans br />
2) Une erreur en consultant attachments dans "diff" mode permet users, who ne sont pas members de "insidergroup", lire the descriptions of all attachments. De plus, quand exporting bugs to the XML format, "deadline" field est également visible pour users, who ne sont pas member du "timetrackinggroup" group. Cela pourrait être exploité pour prendre connaissance de données potentiellement sensibles.
3) Bugzilla permet aux utilisateurs de réaliser certain sensitive actions via HTTP GET et requêtes POST sans vérifiering la requête de l'utilisateur proprement. Cela pourrait être exploité pour modifier, delete, ou create bugs.
4) L'entrée passée à showdependencygraph.cgi n'est pas correctement filtrée avant d'être retournée aux utilisateurs. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
Solutions :
Mettre à jour en version 2.18.6, 2.20.3, 2.22.1, ou 2.23.3.
NOTE : La vulnérabilité #3 est corrigé en versions 2.22.1 et 2.23.3 seulement.
Vulnérabilité découverte par :
1) Frédéric Buclin et Gervase Markham
2) Frédéric Buclin et Josh "timeless" Soref
3) Gavin Shelley
4) Max Kanat-Alexander
Référence :
http://www.bugzilla.org/security/2.18.5/
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|