SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
IBM Lotus Domino 6 Web Server : Cross-Site Scripting et Buffer Overflow
21/05/2008 18H02 Référence Secunia : SA30332 Date de publication : 2008-05-21
Risque : Elevé. Niveau 4 sur 5. Impact : Cross Site Scripting, DoS, Accès au système Lieu : A distance
Solutions :
Non corrigée
Produit :
IBM Lotus Domino 6.x
Référence CVE :
CVE-2008-2240
Description :
Quelques vulnérabilités ont été identifiées dans IBM Lotus Domino, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques cross-site scripting ou potentiellement compromettre un système vulnérable.
1) Une erreur de limitation dans le Lotus Domino Web Server pourrait être exploitée pour causer un débordement de la pile (stack overflow) via une requête HTTP spécialement conçue avec un très grand "Accept-Language" header.
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
2) Une certaine entrée non spécifiée passée au moteur de servlet/conteneur Web n'est pas correctement filtrée avant d'être utilisée. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
Les vulnérabilités sont rapportées dans diverses versions 6.x.
Solutions :
Mettre à jour en version 7.0.3 Fix Pack 1 (FP1) ou 8.0.1.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.