Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Oracle JInitiator beans.ocx ActiveX Control : Vulnérabilités de Dépassement de Tampon

29/08/2007 15H35
Référence Secunia : SA26644 
Date de publication : 2007-08-29

Risque : Elevé. Niveau 4 sur 5.
Impact : Accès au système
Lieu : A distance


Solutions :
Non corrigée


Produit :
Oracle JInitiator 1.x

Référence CVE :
CVE-2007-4467



Description :
Will Dormann a rapporté quelques vulnérabilités dans le Oracle JInitiator "beans.ocx" contrôle ActiveX, qui pourrait être exploitée par des personnes malintentionnées pour compromettre un système vulnérable.

Les vulnérabilités sont causées du fait d'erreurs dans le Oracle JInitiator "beans.ocx" contrôle ActiveX lors du traitement de certains paramètres d'initialisation non-spécifiés. Cela pourrait être exploité pour entrainer des débordements de la pile (stack overflows) par ex. en incitant un utilisateur à visiter un site web malicieux.

L'exploitation de ce problème peut permettre l'exécution de code arbitraire.

Les vulnérabilités sont rapportées en version 1.1.8.16 d'Oracle JInitiator. Les autres versions pourraient également être affectées.


Solutions :
Définir le kill-bit pour le contrôle ActiveX affecté.


Vulnérabilité découverte par :

Will Dormann, CERT/CC.

Référence :
US-CERT VU#474433:
http://www.kb.cert.org/vuls/id/474433




Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081201 Active Test QuizID Vulnérabilités d'Injection SQL 2
20081201 Active Price Comparison ProductID Vulnérabilité d'Injection SQL 3
20081201 Active Business Directory catid Vulnérabilité d'Injection SQL 3
20081015 Produits Oracle Vulnérabilités Diverses 3
20080821 Active PHP Bookmarks id Vulnérabilité d'Injection SQL
20080716 Produits Oracle Vulnérabilités Diverses
20080416 Produits Oracle Vulnérabilités Diverses
20080117 Produits Oracle Vulnérabilités Diverses
20071017 Produits Oracle Vulnérabilités Diverses
20070829 Oracle JInitiator beans ocx ActiveX Control Vulnérabilités de Dépassement de Tampon
20070719 Produits Oracle Vulnérabilités Diverses
20070705 Oracle Rapid Install Vulnérabilité Cross Site Scripting
20070418 Produits Oracle Vulnérabilités Diverses
20070326 Oracle Application Server DMS Vulnérabilité Cross Site Scripting
20070326 Active Newsletter NewsPaperID Injection SQL
20070323 Active Trade catid Vulnérabilité d'Injection SQL
20070323 Active Auction Pro catid Vulnérabilité d'Injection SQL
20070322 Active Photo Gallery catid Vulnérabilité d'Injection SQL
20070322 Active Link Engine catid Vulnérabilité d'Injection SQL
20070117 Produits Oracle Vulnérabilités Diverses
20061222 Oracle Portal HTTP Response Splitting Vulnérabilité
20061120 Active News Manager query Vulnérabilité d'Injection SQL
20061018 Produits Oracle Vulnérabilités Diverses
20060719 Produits Oracle Vulnérabilités Diverses
20060427 Oracle Database DBMS EXPORT EXTENSION Package Injection SQL
20060419 Produits Oracle Vulnérabilités Diverses
20060411 Oracle Database Access Restrictions Bypass Vulnérabilité
20060302 Oracle E Business Suite Diagnostics Pack Vulnérabilités Diverses
20060126 Oracle Products PL SQL Gateway Contournement de la Sécurité
20060118 Oracle Products Vulnérabilités Diverses et Faille de Sécurités
20051010 Oracle Forms Arret du TNS Listener
20050916 Oracle Injection SQL dans les Rapports
20050906 Oracle OraClient Component Insecure Installation Probleme
20050720 Oracle Reports Forms Vulnérabilités Diverses
20050713 Produits Oracle Vulnérabilités Non spécifiées
20050525 Active News Manager Username et Password Injection SQL
20050428 Oracle Web Cache Application Server Deux Vulnérabilités
20050406 Active Auction House Cross Site Scripting et Injection SQL
20050310 Active Webcam Déni de Service et Local File Detection
20050119 Produits Oracle 24 Vulnérabilités
20040901 Produits Oracle Vulnérabilités Diverses
20040705 Oracle 10g Installer Création Non Sécurisée de Fichiers Temporaires
20040607 Oracle E Business Suite Vulnérabilités d'Injection SQL
20040315 Oracle Web Cache HTTP Request Method Heap Overflow Vulnérabilité
20031222 Active WebCam Traversée de Répertoire et Cross Site Scripting
20031205 Oracle Multiple Product OpenSSL Vulnérabilités
20031029 Oracle Collaboration Suite May Expose Restricted Files
20031021 Oracle LD PRELOAD Elévation de Privilèges
20030820 Oracle 9i XML Database Buffer Overflow
20030724 Oracle E Business Remotely Exploitable Buffer Overflow
20030724 Oracle E Business Exposition d'Informations Sensibles
20030724 Oracle Database Server extproc Deux Vulnérabilités
20030429 Oracle Database Link Vulnérabilité de Dépassement de Tampon
20030411 Oracle E Business Suite acces à des fichiers arbitraires
20030213 Oracle Database multiples vulnérabilités
20021105 Oracle buffer overflow exploitable à distance
20021010 Oracle Listener Déni de Service
20021007 Oracle E Business Suite authentication contournement
20021007 Oracle 9i Application Server Déni de Service
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe