Skip to Content.
Sympa Menu

announce - [sympa-announce] 2012-001 Security breaches in archives management

Subject: Announcements of new sympa release

List archive

Chronological Thread  
  • From: David Verdin <>
  • To:
  • Subject: [sympa-announce] 2012-001 Security breaches in archives management
  • Date: Tue, 15 May 2012 16:37:56 +0200

______________________________________________________________
______________ English version _________________________________

2012-001 Security breaches in archives management

1. Threat

Possibility to bypass the authorization mechanisms in the archive management page.

2. Systems Affected

All Sympa branches are affected.
  • In branch 6.0, all versions prior to 6.0.7
  • In branch 6.1, all versions prior to 6.1.11

3. Summary

Multiple vulnerabilities have been discovered in Sympa archive management that allow to skip the scenario-based authorization mechanisms.

This breach allows to:
  • display the archives management page ('arc_manage');
  • download the list's archives;
  • delete the list's archives.

4. Solution

Users who can't upgrade to the latest versions have the following workaround solution: preventing, through web server configuration, to access the archive management,

Older versions are no longer maintained. Users of this version should upgrade to 6.1.11 or 6.0.7 to prevent potential attacks.

5 - Links

Sympa 6.0.7 and 6.1.11 released
https://listes.renater.fr/sympa/arc/sympa-announce/2012-05/msg00001.html

Sympa 6.1.11 released
https://www.sympa.org/#sympa_6111_released

Avis de sécurité Sympa 2012-001
https://www.sympa.org/security_advisories#security_breaches_in_archives_management

______________________________________________________________
______________ French version _________________________________

2012-001 Failles de sécurité dans la gestion des archives de listes

1. Risque

Contournement des droits de gestion des archives

2. Systèmes affectés

Toutes les branches de Sympa sont concernées.
  • Pour la branche 6.0, versions antérieures à 6.0.7
  • Pour la branche 6.1, versions antérieures à 6.1.11

3. Résumé

Des vulnérabilités multiples ont été découvertes dans Sympa, permettant de contourner les scénarios d'autorisation de Sympa.

La faille permet :
  • d'afficher la page de gestion des archives pour toutes les listes
  • de télécharger tout ou partie des archives de chaque liste
  • de supprimer tout ou partie des archives de chaque liste

4. Solution

En l'absence de possibilité de mise à jour, une solution de contournement sera d'interdire l'accès aux pages de gestion des archives par le biais de la configuration web ou du réseau.

Les versions antérieures ne sont plus maintenues. Les utilisateurs de ces versions sont invités à passer aux versions 6.1.11 ou 6.0.7 pour se protéger d'attaques éventuelles.

5 - Liens

Sympa 6.0.7 and 6.1.11 released
https://listes.renater.fr/sympa/arc/sympa-announce/2012-05/msg00001.html

Sympa 6.1.11 released
https://www.sympa.org/#sympa_6111_released

Sympa security advisory 2012-001
https://www.sympa.org/security_advisories#security_breaches_in_archives_management


Attachment: smime.p7s
Description: Signature cryptographique S/MIME



  • [sympa-announce] 2012-001 Security breaches in archives management, David Verdin, 05/15/2012

Archive powered by MHonArc 2.6.19+.

Top of Page