|
|
IBM Lotus Notes Java Applets Signature Validation Bypass Vulnerability |
|
Date de Publication : 2008-02-19 © FrSIRT.COM
Titre : IBM Lotus Notes Java Applets Signature Validation Bypass Vulnerability
Identifiant : FrSIRT/AVIS-2008-0600 CVE ID : CVE-2008-0862
Risque : Modéré (2/4) - 
Exploitable à distance : Oui
Exploitable en local : Oui
|
|
Une vulnérabilité a été identifiée dans IBM Lotus Notes, elle pourrait être exploitée par des attaquants distants afin de contourner les mesures de sécurité et compromettre un système vulnérable. Ce problème résulte d'une erreur présente au niveau du mécanisme ECL (Execution Control List) qui ne valide pas correctement les signatures des applets, ce qui pourrait être exploité par un attaquant afin d'exécuter un code arbitraire avec les permissions de l'utilisateur final en incitant un premier utilisateur à transférer, à l'utilisateur final, un email malicieux contenant une applet non-signée.
Note : Cette vulnérabilité n'est exploitable qu'avec des clients configurés avec l'option "Activer les Applets Java" dans les Préférences utilisateur.
Crédit
Vulnérabilité découverte par David Gloede.
Historique
2008-02-19 : Version Initiale
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.
| |
|