|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Motorola Timbuktu Pro : Déni de Service et Upload de Fichier Vulnérabilités
11/03/2008 13H07
Référence Secunia : SA29316
Date de publication : 2008-03-11
Risque : Elevé. Niveau 4 sur 5. 
Impact : DoS, Accès au système
Lieu : A distance
Solutions :
Non corrigée
Produit :
Timbuktu Pro 8.x pour Windows
Description :
Luigi Auriemma a découvert quelques vulnérabilités dans Motorola Timbuktu Pro, qui pourraient être exploitées par des personnes malintentionnées pour causer un Déni de Service (DoS) ou compromettre le système d'un utilisateur.
1) Une erreur existe dans l'interprétation de attachments, qui pourraient être exploitées pour téléverser des fichiers malicieux dans des répertoires arbitraires sur un système vulnérable (par ex. le "Startup" folder") via un message spécialement conçu contenant des séquences de traversée de répertoire.
C'est relative à vulnérabilité #1 dans:
2) Une erreur dans le traitement de instant messages pourrait être exploitée pour terminer l'application via des messages spécialement conçus, contenant par ex. an invalid "Version" field, envoyé à un système affecté (port 407/TCP).
3) Une erreur dans le traitement de instant messages pourrait être exploitée pour consommer une grande partie des ressources CPU en envoyant an incomplet message à un système affecté (port 407/TCP).
Les vulnérabilités sont confirmées dans Timbuktu Pro pour Windows version 8.6.5 (RC 229). Les autres versions pourraient également être affectées.
Solutions :
Use seulement dans un environnement réseau de confiance.
Vulnérabilité découverte par :
Luigi Auriemma
Référence :
http://aluigi.altervista.org/adv/timbuto-adv.txt
Autres références :
SA26588:
http://secunia.com/advisories/26588/
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|