CERTA-2005-AVI-372
Vulnerability from certfr_avis
Deux vulnérabilités découvertes dans Bugzilla permettent à un utilisateur distant mal intentionné de contourner la politique de sécurité et/ou de porter atteinte à la confidentialité des données.
Description
Bugzilla est un programme qui permet le suivi des erreurs de programmation et des vulnérabilités.
- Une vulnérabilité dans le script config.cgi permet à un individu distant, mal intentionné, d'outrepasser l'authentification mise en place par le site web et de prendre connaissance de certaines informations relatives au système ;
- une seconde vulnérabilité peut être exploitée à distance par une personne malveillante afin de découvrir la liste des utilisateurs invisibles.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Bugzilla 2.x et versions antérieures.
Impacted products
| Vendor | Product | Description |
|---|
References
| Title | Publication Time | Tags | |||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
|
|||||||||||
{
"$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
"affected_systems": [],
"affected_systems_content": "\u003cP\u003eBugzilla 2.x et versions ant\u00e9rieures.\u003c/P\u003e",
"content": "## Description\n\nBugzilla est un programme qui permet le suivi des erreurs de\nprogrammation et des vuln\u00e9rabilit\u00e9s.\n\n- Une vuln\u00e9rabilit\u00e9 dans le script config.cgi permet \u00e0 un individu\n distant, mal intentionn\u00e9, d\u0027outrepasser l\u0027authentification mise en\n place par le site web et de prendre connaissance de certaines\n informations relatives au syst\u00e8me ;\n- une seconde vuln\u00e9rabilit\u00e9 peut \u00eatre exploit\u00e9e \u00e0 distance par une\n personne malveillante afin de d\u00e9couvrir la liste des utilisateurs\n invisibles.\n\n## Solution\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des\ncorrectifs (cf. section Documentation).\n",
"cves": [],
"initial_release_date": "2005-10-03T00:00:00",
"last_revision_date": "2005-10-03T00:00:00",
"links": [
{
"title": "Les mises \u00e0 jour de s\u00e9curit\u00e9 sont disponible \u00e0 l\u0027adresse suivante :",
"url": "http://www.bugzilla.org/download/"
},
{
"title": "Site Internet de l\u0027\u00e9diteur :",
"url": "http://www.bugzilla.org"
}
],
"reference": "CERTA-2005-AVI-372",
"revisions": [
{
"description": "version initiale.",
"revision_date": "2005-10-03T00:00:00.000000"
}
],
"risks": [
{
"description": "Contournement de la politique de s\u00e9curit\u00e9"
},
{
"description": "Atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es"
}
],
"summary": "Deux vuln\u00e9rabilit\u00e9s d\u00e9couvertes dans Bugzilla permettent \u00e0 un\nutilisateur distant mal intentionn\u00e9 de contourner la politique de\ns\u00e9curit\u00e9 et/ou de porter atteinte \u00e0 la confidentialit\u00e9 des donn\u00e9es.\n",
"title": "Vuln\u00e9rabilit\u00e9 dans Bugzilla",
"vendor_advisories": [
{
"published_at": null,
"title": "Bulletin de s\u00e9curit\u00e9 Bugzilla du 30 septembre 2005",
"url": "http://www.bugzilla.org/security/2.18.4/"
}
]
}
Loading…
Loading…
Sightings
| Author | Source | Type | Date |
|---|
Nomenclature
- Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
- Confirmed: The vulnerability is confirmed from an analyst perspective.
- Published Proof of Concept: A public proof of concept is available for this vulnerability.
- Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
- Patched: This vulnerability was successfully patched by the user reporting the sighting.
- Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
- Not confirmed: The user expresses doubt about the veracity of the vulnerability.
- Not patched: This vulnerability was not successfully patched by the user reporting the sighting.
Loading…
Loading…