Des failles de sécurité dans les librairies d’interprétation XML 

Le 07 août 2009 (15:30) - par La rédaction

Imprimer Envoyer par e-mail

Rubriques : Architectures logicielles (SOA) - Sécurité Tags : faille - xml

Le Cert (Computer Emergency Response Team) finlandais vient d’émettre un bulletin d’alerte relatif à des failles de sécurité dans plusieurs librairies de traitement des fichiers XML. Ce bulletin fait état de risques relatifs à l’interprétation d’éléments XML contenant des octets aux valeurs inattendues par le code, octets imbriqués dans plusieurs niveaux de parenthèses récursifs : un code malveillant pourrait notamment profiter de ces failles pour accéder à zones de mémoire s’étendant au-delà du domaine réservé par le logiciel ou, à tout le moins, provoquer un déni de service. Le problème est que ces librairies sont très largement incorporées dans d'autres logiciels qu'elles rendent vulnérables.

Les failles en question ont été découvertes dans le cadre du projet Cross de l’éditeur Codenomicon, spécialiste du Fuzzing, une méthode de test logiciel s’appuyant sur l’injection de données erronées dans un système. L’éditeur présente sur son site des propositions pour combler les failles isolées.

Sont notamment concernées la libexpat de Python, Xerces d’Apache, mais aussi JRE 6 jusqu’à l’update 14 (la récente update 15 a été corrigée, NDLR) et JRE 5 jusqu’à l’update 19. Un correctif pour Python est en cours d’élaboration.

livres blancs avec LesSourcesIT.fr

Sécuriser les terminaux mobiles des utilisateurs dans l’entreprise

Les appareils mobiles, tels que les smartphones et les tablettes tactiles, permettent à un nombre croissant d’employ…


L’efficacité opérationnelle et la réduction des coûts grâce à une approche intégrée de la veille sécuritaire

La mise en place d’un programme de veille sécuritaire efficace au sein d’une organisation n’est pas à prendre à…

vues 563 lectures commentaire 0 commentaire(s) recommandation notez cet article
1

Réagissez à cet article

Votre Pseudo

Commentaire

publicité
publicité
Les dossiers du MagIT

Les économies de stockage à travers une architecture unifiée


Beaucoup d’organisations ont fait le choix du stockage « unifié » à travers les systèmes Multiprotocol storage systems (MPS). Avec la croissance exponentielle du nombre de d…

Virtualisation : bénéfices, défis et solutions


Alors qu’il existe différentes voies en matière de virtualisation ce document se concentre sur 3 approches : serveurs, postes de travail et appliances. L’un des motifs de cet…
livres blancs avec LesSourcesIT.fr
Recevez les newsletters du MagIT
L'essentiel IT : L'actu IT au quotidien
événements

TechDays 2012 : développeurs et projets en avant

1 2 3 4 5   
Click Here