L'équipe Vigil@nce veille les vulnérabilités publiques qui affectent votre parc informatique, puis propose des correctifs sécurité, une base et des outils pour y remédier.

vulnérabilité informatique CVE-2016-5203 CVE-2016-5204 CVE-2016-5205

Chrome : multiples vulnérabilités

Synthèse de la vulnérabilité

Un attaquant peut employer plusieurs vulnérabilités de Chrome.
Produits concernés : Debian, Fedora, Chrome, openSUSE, openSUSE Leap, Opera, RHEL, SUSE Linux Enterprise Desktop, SLES, Ubuntu.
Gravité : 3/4.
Date création : 02/12/2016.
Dates révisions : 01/02/2017, 15/06/2017.
Références : 1000, 994, CERTFR-2016-AVI-394, CVE-2016-5203, CVE-2016-5204, CVE-2016-5205, CVE-2016-5206, CVE-2016-5207, CVE-2016-5208, CVE-2016-5209, CVE-2016-5210, CVE-2016-5211, CVE-2016-5212, CVE-2016-5213, CVE-2016-5214, CVE-2016-5215, CVE-2016-5216, CVE-2016-5217, CVE-2016-5218, CVE-2016-5219, CVE-2016-5220, CVE-2016-5221, CVE-2016-5222, CVE-2016-5223, CVE-2016-5224, CVE-2016-5225, CVE-2016-5226, CVE-2016-9650, CVE-2016-9651, CVE-2016-9652, DSA-3731-1, FEDORA-2016-a815b7bf5d, FEDORA-2016-e0e1cb2b2b, FEDORA-2017-98bed96d12, FEDORA-2017-ae1fde5fb8, openSUSE-SU-2016:3108-1, openSUSE-SU-2017:0434-1, openSUSE-SU-2017:0563-1, openSUSE-SU-2017:0565-1, RHSA-2016:2919-01, USN-3153-1, VIGILANCE-VUL-21255.

Description de la vulnérabilité

Plusieurs vulnérabilités ont été annoncées dans Chrome.

Un attaquant peut contourner les mesures de sécurité via V8, afin d'obtenir des informations sensibles. [grav:3/4; CVE-2016-9651]

Un attaquant peut provoquer un Cross Site Scripting via Blink, afin d'exécuter du code JavaScript dans le contexte du site web. [grav:3/4; CVE-2016-5208]

Un attaquant peut provoquer un Cross Site Scripting via Blink, afin d'exécuter du code JavaScript dans le contexte du site web. [grav:3/4; CVE-2016-5207]

Un attaquant peut contourner la vérification de l'origine via PDFium, afin d'accéder aux données de la victime. [grav:3/4; CVE-2016-5206]

Un attaquant peut provoquer un Cross Site Scripting via Blink, afin d'exécuter du code JavaScript dans le contexte du site web. [grav:3/4; CVE-2016-5205]

Un attaquant peut provoquer un Cross Site Scripting via Blink, afin d'exécuter du code JavaScript dans le contexte du site web. [grav:3/4; CVE-2016-5204]

Un attaquant peut provoquer un buffer overflow via Blink, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-5209]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-5203]

Un attaquant peut provoquer un buffer overflow via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-5210]

Un attaquant peut contourner les mesures de sécurité via DevTools, afin d'obtenir des informations sensibles. [grav:3/4; CVE-2016-5212]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-5211]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via V8, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-5213]

Un attaquant peut contourner les mesures de sécurité via File Download, afin d'obtenir des informations sensibles. [grav:2/4; CVE-2016-5214]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:2/4; CVE-2016-5216]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via Webaudio, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:2/4; CVE-2016-5215]

Un attaquant peut provoquer une corruption de mémoire via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:2/4; CVE-2016-5217]

Un attaquant peut altérer l'affichage via Omnibox, afin de tromper la victime. [grav:2/4; CVE-2016-5218]

Un attaquant peut provoquer l'utilisation d'une zone mémoire libérée via V8, afin de mener un déni de service, et éventuellement d'exécuter du code (VIGILANCE-VUL-21621). [grav:2/4; CVE-2016-5219]

Un attaquant peut provoquer un débordement d'entier via ANGLE, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:2/4; CVE-2016-5221]

Un attaquant peut contourner les restrictions d'accès aux fichiers via PDFium, afin d'obtenir des informations sensibles. [grav:2/4; CVE-2016-5220]

Un attaquant peut altérer l'affichage via Omnibox, afin de tromper la victime. [grav:2/4; CVE-2016-5222]

Un attaquant peut contourner les mesures de sécurité via CSP Referrer, afin d'obtenir des informations sensibles. [grav:1/4; CVE-2016-9650]

Un attaquant peut provoquer un débordement d'entier via PDFium, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:1/4; CVE-2016-5223]

Un attaquant peut provoquer un Cross Site Scripting via Blink, afin d'exécuter du code JavaScript dans le contexte du site web. [grav:1/4; CVE-2016-5226]

Un attaquant peut contourner les mesures de sécurité via Blink, afin d'obtenir des informations sensibles. [grav:1/4; CVE-2016-5225]

Un attaquant peut contourner la vérification de l'origine via SVG, afin d'accéder aux données de la victime. [grav:1/4; CVE-2016-5224]

Un attaquant peut provoquer une corruption de mémoire, afin de mener un déni de service, et éventuellement d'exécuter du code. [grav:3/4; CVE-2016-9652]

Une vulnérabilité inconnue a été annoncée via HTMLKeygenElement::shadowSelect(). [grav:2/4; 994]
Bulletin Vigil@nce complet.... (Essai gratuit)

Service de veille sur les vulnérabilités informatiques

Vigil@nce fournit des bulletins de vulnérabilités informatiques. L'équipe Vigil@nce surveille les vulnérabilités informatiques de systèmes et d'applications. La veille sécurité Vigil@nce publie des bulletins de vulnérabilités pour les failles qui impactent le système d'information. Chaque administrateur peut personnaliser la liste des produits pour lesquels il souhaite recevoir des alertes de vulnérabilités.