Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Ruby-GNOME2 Gtk::MessageDialog.new() : Vulnérabilité de Format de Chaînes


28/11/2007 12H22
Référence Secunia : SA27825 
Date de publication : 2007-11-28

Risque : Moyennement Critique. Niveau 3 sur 5.
Impact : DoS, Accès au système
Lieu : A distance


Solutions :
Solution de l'éditeur


Produit :
Ruby-GNOME2 0.x

Description :
Chris Rohlf a rapporté une vulnérabilité dans Ruby-GNOME2, qui pourrait être exploité par des personnes malintentionnées afin de compromettre une application utilisant la librairie.

La vulnérabilité est causée du fait d'une erreur de format de chaînes dans la méthode "Gtk::MessageDialog.new()" dans gtk/src/rbgtkmessagedialog.c et pourrait être exploité pour exécuter du code arbitraire quand une chaîne spécialement conçue est passé à la fonction affectée.

NOTE : Exploitation et impact de cette vulnérabilité depend on how une application utilise la fonction affectée de la librairie vulnérable.

La vulnérabilité est rapportée en version 0.16.0. Les autres versions pourraient également être affectées.


Solutions :
Corrigé dans le repository SVN.
http://ruby-gnome2.svn.sourceforge.net/viewvc/ruby-gnome2?view=rev&revision=2720


Vulnérabilité découverte par :

Chris Rohlf

Référence :
http://em386.blogspot.com/2007/11/your-favorite-better-than-c-scripting.html




Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient de un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.

Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081010 Fedora mise à jour pour ruby 3
20080915 Ruby on Rails offset et limit Vulnérabilités d'Injection SQL 3
20080903 Ruby on Rails REXML Vulnérabilité de Déni de Service 3
20080901 rPath mise à jour pour ruby 3
20080811 Ruby Vulnérabilités Diverses
20080704 GNOME Glib PCRE pcre compile c Vulnérabilité de Dépassement de Tampon
20080702 Ruby rb ary fill Vulnérabilité de Déni de Service
20080501 GNOME PeerCast HTTPgetAuthUserPass Vulnérabilité de Dépassement de Tampon
20080416 Ruby WEBrick Divulgation d'Informations
20080306 Ruby WEBrick Vulnérabilité de Divulgation d'Informationss
20080218 GNOME GLib PCRE Character Class Buffer Overflow
20071213 Debian mise à jour pour ruby gnome2
20071210 Gentoo mise à jour pour ruby gtk2
20071128 Ruby GNOME2 GtkMessageDialog new Vulnérabilité de Format de Chaines
20070816 Message Board Threaded Discussion Forum Injection SQL
20070816 GNOME Display Manager Déni de Service
20070727 Form Processor Pro base path Cross Site Scripting
20070626 Dia FreeType Font Parsing Vulnérabilités
20070615 Ruby on Rails to json Vulnérabilité Cross Site Scripting
20061215 GNOME Foundation Display Manager gdmchooser Vulnérabilité
20061213 Debian mise à jour pour ruby 1 6 et ruby 1 8
20061130 GNOME Structured File Library ole info read metabat Buffer Overflow
20060810 Ruby on Rails Vulnérabilité Non Spécifiée
20060712 Ruby Safe Level Vulnérabilités de Contournement de la Sécurité
20060609 GNOME Display Manager Configuration GUI Access Vulnérabilité
20060522 Dia Traitement de Nom de Fichier Vulnérabilité de Format de Chaines
20060331 Dia XFig Import Plugin Vulnérabilités de Dépassement de Tampon
20060302 GNOME Evolution Email Handling Déni de Service
20060111 GNOME gpdf Xpdf Multiple Débordements d'Entier
20051208 GNOME gpdf Xpdf Vulnérabilités de Dépassement de Tampon
20051026 GNOME DB Vulnérabilités de Format de Chaines libgda
20051003 GNOME libzvt gnome pty helper Hostname Spoofing
20051003 Dia Vulnérabilité d'Exécution de Code via l'Import SVG
20051003 Dia SVG File Import Vulnérabilité d'Exécution de Code Arbitraire
20050923 Ruby Safe Level Contournement de la Sécurité et Server Classes Déni de Service
20050916 GNOME Workstation Command Center Création Non Sécurisée de Fichiers Temporaires
20050811 GNOME gpdf Temporary File Writing Déni de Service
20050811 GNOME Evolution Multiple Vulnérabilités de Format de Chaines
20050622 Ruby XMLRPC iPIMethods Exécution de Commandes Arbitraires
20050524 GNOME gedit Filename Vulnérabilité de Format de Chaines
20050307 Form Mail Script script root Vulnérabilité d'Inclusion de Fichier
20041108 Ruby cgi rb Vulnérabilité de Déni de Service
20040816 Ruby CGI Session Management Insecure File Création Vulnérabilité
20040505 Message Foundry Reserved DOS Device Name Déni de Service
20040330 GNOME gnome session Vulnérabilité d'Elévation de Privilèges
20030822 GNOME Display Manager Vulnérabilités Diverses
20030716 Message Foundry Vulnérabilités Diverses
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe