|
Les "appliances" IPSO de Nokia sont des boites noires hébergeant un système d'exploitation sécurisé et des applications destinées à la sécurité des réseaux (garde-barrière FW-1, VPN, IDS). L'outil "Nokia Network Voyager" est un composant web sécurisé (SSL) qui permet l'administration des plates-formes Nokia IPSO à partir d'un client web. Une vulnérabilité a été récemment découverte dans cet outil. Elle permet à une personne malveillante, à travers l'envoi d'une requête HTTP spécifique vers "Nokia Network Voyager" (et notamment vers le script TCL : http://[nokia_appliance]/cgi-bin/httpdaccesslog.tcl), de faire exécuter des scripts malicieux sur l'"appliance", scripts pouvant entraîner la création/modification des comptes utilisateurs ou la modification des états des services d'IPSO. Il est cependant à noter que ces scripts ne seront pas exécutés en temps réel. Ainsi, il faudra une action de l'administrateur de l'"appliance" qui, en visualisant les journaux de l'application à travers un client web, fera exécuter ces scripts. Pour pouvoir utiliser cette vulnérabilité il faut donc :
La conjonction de ces conditions rend de notre point de vue le problème moins critique. C'est pour cela que le Cert-IST n'a pas émis d'avis sur le sujet et a préféré lui consacrer un article dans son bulletin de sécurité mensuel. Solutions : Nokia a mis à disposition des correctifs pour les plates-formes IPSO :
De même, un guide de sécurisation de l'outil "Nokia Network Voyager" a été publié (Cf. "Pour plus d'information"). Pour plus d'information :
|
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
||||||||||