|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Apple iPhone / iPod touch : Vulnérabilités Diverses
17/01/2008 07H19
Référence Secunia : SA28497
Date de publication : 2008-01-16
Risque : Elevé. Niveau 4 sur 5. 
Impact : Contournement de la Sécurité, Cross Site Scripting, Accès au système
Lieu : A distance
Solutions :
Correctif de l'éditeur
OS :
Apple iPhone 1.x
Apple iPod touch 1.x
Référence CVE :
CVE-2008-0035
Description :
Deux vulnérabilités et un problème de sécurité ont été identifiés dans Apple iPhone et iPod touch, qui pourraient être exploités par des personnes malintentionnées pour conduire des attaques cross-site scripting, contourner certaines restrictions de sécurité, ou de compromettre un périphérique vulnérable.
1) Une erreur non spécifiée dans l'interprétation d'URLs existe dans Safari. Cela pourrait être exploité pour causer une corruption de la mémoire quand un utilisateur est attiré pour accéder une URL construite spécifiquement.
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
2) Une erreur dans l'interprétation d'appels d'urgence pourrait être exploitée pour passer outre la fonctionnalité Passcode Lock et permet aux utilisateurs avec accès physique à un iPhone à lancer des applications sans le code d'accès.
Cette faille de sécurité est rapporté dans iPhone v1.0 à v1.1.2 seulement.
3) Une erreur dans Safari pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
Pour plus d'informations voir la vulnérabilité #21 dans:
Solutions :
Mettre à jour en version 1.1.3 (téléchargeable et installable via iTunes).
Vulnérabilité découverte par :
Rapportée par l'éditeur.
Référence :
Apple:
http://docs.info.apple.com/article.html?artnum=307302
Autres références :
SA28136:
http://secunia.com/advisories/28136/
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|