Risque

Exécution de code arbitraire à distance.

Systèmes affectés

  • Evolution versions 1.5, 2.0, 2.1, 2.2 et 2.3 jusqu'à 2.3.6.1 ;
  • la version 2.3.7 d'Evolution n'est pas vulnérable.

Description

Evolution est un logiciel qui offre aux utilisateurs de l'environnement de bureau GNOME l'intégration d'un courrier électronique, la gestion d'un carnet d'adresse et d'un calendrier.

Une vCard est l'équivalent numérique d'une carte de visite.

Plusieurs vulnérabilités de type format string affectent les versions vulnérables du logiciel Evolution :

  • la visualisation des vCards est vulnérable. Un utilisateur mal intentionné peut confectionner une vCard astucieusement construite et l'envoyer par courriel sous la forme d'une pièce jointe. Lorsque l'utilisateur d'une version vulnérable d'Evolution cliquera pour voir l'affichage complet d'une vCard dans un message ou dans le carnet d'adresse, il risque d'exécuter à son insu du code arbitraire ;
  • la visualisation des données de contact issues d'un serveur LDAP distant est vulnérable ;
  • la visualisation des données d'une « liste de tâches » provenant d'un serveur distant est vulnérable ;
  • d'autres vulnérabilités de ce type affectent la gestion du calendrier.

Contournement provisoire

La version 2.3.7 du logiciel Evolution n'est pas vulnérable. Il s'agit cependant d'une version expérimentale.

Solution

Appliquer les correctifs des vendeurs de logiciel.

Documentation