Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Evolution --status-fd Incorrect GnuPG Usage

06/03/2007 11H30
Référence Secunia : SA24412 
Date de publication : 2007-03-06

Risque : Moyennement Critique. Niveau 3 sur 5.
Impact : Contournement de la Sécurité
Lieu : A distance


Solutions :
Non corrigée


Produit :
GNOME Evolution 2.x

Référence CVE :
CVE-2007-1266


Description :
Gerardo Richarte a rapporté une vulnérabilité dans Evolution, qui pourrait être exploitée par des personnes malintentionnées pour passer outre certaines restrictions de sécurité.

La vulnérabilité est causée du fait que Evolution n'appele pas GnuPG avec l'option "--status-fd" en vérifiant signatures. Cela rend possible d'injecter des données arbitraires dans un message signé, et affecte la vérification de signatures non-détachées et signatures encapsulées dans des messages encryptés.

La vulnérabilité est rapportée dans 2.8.1. Les autres versions pourraient également être affectées.


Solutions :
Verify signatures manuellement.


Vulnérabilité découverte par :

Gerardo Richarte, Core Security Technologies

Référence :
http://www.coresecurity.com/?action=item&id=1687




Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20080305 Evolution Encrypted Message Vulnérabilité de Format de Chaines
20070703 Gentoo mise à jour pour evolution data server
20070626 Red Hat mise à jour pour evolution data server
20070625 rPath mise à jour pour evolution data server
20070625 Debian mise à jour pour evolution data server
20070622 Ubuntu mise à jour pour evolution data server
20070621 Evolution SEQUENCE Array Indexing Vulnérabilité
20070306 Evolution status fd Incorrect GnuPG Usage
20061206 GnuPG OpenPGP Message Decryption Vulnérabilité
20060802 GnuPG parse comment Vulnérabilité de Déni de Service
20060719 Gnu GCC fastjar Vulnérabilité de Traversée de Répertoires
20060623 GnuPG parse packet c Vulnérabilité de Déni de Service
20060215 GnuPG gpgv Signature Verification Faille de Sécurité
20050125 Evolution camel lock helper Dépassement d'Entier
20031204 GnuPG HTTP Keyserver Protocol Interface Vulnérabilité de Format de Chaines
20031127 GnuPG ElGamal Signing Faille Expose Private Key
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe