Bulletin d'alerte Debian

DSA-2510-1 extplorer -- Contrefaçon de requête intersite

Date du rapport :
12 juillet 2012
Paquets concernés :
extplorer
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 678737.
Dans le dictionnaire CVE du Mitre : CVE-2012-3362.
Plus de précisions :

John Leitch a découvert une vulnérabilité dans eXtplorer, un gestionnaire de fichiers riche en fonctionnalités, qui peut être employée par des personnes malveillantes pour conduire des attaques par contrefaçon de requête intersite.

La vulnérabilité permet aux utilisateurs de réaliser certaines actions grâce à des requêtes HTTP sans qu'aucun contrôle de validité ne soit effectué pour vérifier ces requêtes. Cela peut par exemple être exploité pour créer un compte d'utilisateur avec les droits d'administrateur en faisant visiter par un administrateur connecté un lien web défini par l'attaquant.

Pour la distribution stable (Squeeze), ce problème a été corrigé dans la version 2.1.0b6+dfsg.2-1+squeeze1.

Pour la distribution testing (Wheezy), ce problème a été corrigé dans la version 2.1.0b6+dfsg.3-3.

Pour la distribution unstable (Sid), ce problème a été corrigé dans la version 2.1.0b6+dfsg.3-3.

Nous vous recommandons de mettre à jour vos paquets extplorer.