|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Adobe Flex 3 History Management : Vulnérabilité Cross-Site Scripting
18/06/2008 10H29
Référence Secunia : SA30746
Date de publication : 2008-06-18
Risque : Non Critique. Niveau 2 sur 5. 
Impact : Cross Site Scripting
Lieu : A distance
Solutions :
Correctif de l'éditeur
Produit :
Adobe Flex 3.x
Référence CVE :
CVE-2008-2640
Description :
Une vulnérabilité a été rapportée dans Adobe Flex 3, qui pourrait être exploitée par des personnes malintentionnées pour conduire des attaques cross-site scripting.
Une certaine entrée non spécifiée passée à historyFrame.html comme utilisé par Flex 3 History Management n'est pas correctement filtrée avant d'être retournée à un utilisateur. Cela pourrait être exploité pour exécuter du code HTML et de script arbitraire dans une session de navigation d'un utilisateur dans le contexte d'un site affecté.
L'exploitation de ce problème est possible seulement si l'application web developpée avec Flex 3 a History Management activé.
La vulnérabilité affecte Flex 3.0.1 SDK et Flex Builder 3.
Solutions :
Mettre à jour en version 3.0.2 SDK et appliquer la mise à jour historyFrame.html file on actuellement déployé Flex 3 web applications (voir le bulletin de l'éditeur pour plus d'informations).
http://opensource.adobe.com/wiki/display/flexsdk/Download+Flex+3
http://www.adobe.com/support/security/bulletins/downloads/historyFrame.zip
Vulnérabilité découverte par :
L'éditeur crédite Ory Segal, Adi Sharabani, et Ayal Yogev of IBM Rational Application Security.
Référence :
APSB08-14:
http://www.adobe.com/support/security/bulletins/apsb08-14.html
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sans mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|