|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Adobe Flash Player CRLF Injection Vulnérabilités
19/10/2006 14H20
Référence Secunia :
SA22467
Date de publication :
2006-10-19
Risque :
Relativement faible. Niveau 2 sur 5.
Impact :
Contournement de la Sécurité
Lieu :
A distance
Solutions :
Non corrigée
Produit :
Adobe Flash Player 9.x
Macromedia Flash Player 7.x
Macromedia Flash Player 8.x
Référence CVE :
http://www.secunia.com/cve_reference/CVE-2006-5330/
Description :
Rapid7 a rapporté quelques vulnérabilités dans Adobe Flash Player, qui pourraient être exploitées par des personnes malintentionnées pour passer outre certaines restrictions.
L'entrée passée au paramètre ActionScript de la fonction "XML.addRequestHeader()" et à l'attribut "XML.contentType" n'est pas correctement filtrée avant d'être utilisée. Cela pourrait être exploité pour passer outre certaines restrictions via des séquences de caractères CRLF et injecter des entêtes HTTP arbitraires dans une requête.
L'exploitation de ce problème pourrait par ex. rendre plus facile de réaliser des attaques CSRF (Cross-Site Request Forgery).
Les vulnérabilités sont rapportées en version 9.0.16 pour Windows et 7.0.63 pour Linux. D'après l'éditeur, toutes les versions courantes depuis 7.x à 9.x sont affectés.
Solutions :
L'éditeur travaille actuellement sur une version corrigée.
Vulnérabilité découverte par :
Marc Bevand, Rapid7.
Référence :
Adobe Systems:
http://www.adobe.com/support/security/advisories/apsa06-01.html
Rapid7:
http://www.rapid7.com/advisories/R7-0026.jsp
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|