Risque

  • Usurpation d'identité ;
  • Vol de cookies.

Systèmes affectés

Toutes les versions de mhonarc antérieures à la version 2.5.12.

Résumé

Une vulnérabilité dans mhonarc de type "cross site scripting" permet à un utilisateur mal intentionné de procéder à une usurpation d'identité.

Description

mhonarc est un utilitaire qui permet la conversion de fichiers de type message électronique au format HTML. En utilisant un message électronique contenant du HTML malicieusement construit, un utilisateur mal intentionné peut réaliser une usurpation d'identité et un vol de "cookies".

Contournement provisoire

Deux contournements provisoires sont possibles :

  • Spécifier à mhonarc un fichier de ressources permettant l'exclusion des messages de type HTML. Les types MIME concernés sont : text/html et text/x-html. Pour ce faire, lancer mhonarc avec l'option -rcfile <fichier.rc>, où <fichier.rc> comprend les instructions suivantes :
            <MIMEExcs>
            text/html
            text/x-html
            </MIMEExcs>
    
  • Spécifier à mhonarc un fichier de ressources permettant le traitement des messages de type HTML en les traitant comme du texte. Pour ce faire, lancer mhonarc avec l'option -rcfile <fichier.rc>, où <fichier.rc> comprend les instructions suivantes :
            <MIMEFilters>
            text/html; m2h_text_plain::filter; mhtxtplain.pl
            text/x-html; m2h_text_plain::filter; mhtxtplain.pl
            </MIMEFilters>
    

Solution

Installer la version 2.5.12.

Documentation

Avis de sécurité Debian DSA 163-1 :

http://www.debian.org/security/2002/dsa-163