Risque

  • Exécution de code arbitraire ;
  • élévation de privilèges ;
  • injection de requêtes illégitimes par rebond.

Systèmes affectés

InterScan Web Security Virtual Appliance version 5.0.

Résumé

Plusieurs vulnérabilités dans InterScan Web Security Virtual Appliance permettent, sous certaines conditions, l'exécution de code arbitraire.

Description

Plusieurs vulnérabilités ont été découvertes dans InterScan Web Security Virtual Appliance :

  • des comptes avec des privilèges particuliers peuvent télécharger des fichiers système depuis la console ;
  • en utilisant des traversées de répertoires et une vulnérabilité permettant l'élévation de privilèges, il est possible d'exécuter des commandes arbitraires ;
  • des injections de requêtes illégitimes par rebond sont possibles, ce qui permet notamment de modifier la configuration.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation