CH azonosító
CH-4126Angol cím
Sybase Afaria Cross-Site Request Forgery VulnerabilityFelfedezés dátuma
2010.12.20.Súlyosság
KözepesÖsszefoglaló
A Sybase Afaria egy sérülékenységét jelentették, amit kihasználva, támadók cross-site request forgery (XSRF) támadást indíthatnak.
Leírás
Az alkalmazás lehetővé teszi a felhasználóknak, hogy HTTP kéréseken keresztül bizonyos műveleteket hajtsanak végre anélkül, hogy ellenőrizné a kérést. Ezt kihasználva, pl. be lehet állítani speciális eseménykezelőket, és tetszőleges kódot lehet futtatni, ha egy bejelentkezett adminisztrátor meglátogat egy káros weboldalt.
A sérülékenységet a Sybase Afaria 6.0 Service Pack 1 Hot Fix 28 és a 6.5 Hot Fix 55 előtti kiadásaiban találták.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: frontline.sybase.com
Gyártói referencia: frontline.sybase.com
Egyéb referencia: www.nsense.fi
SECUNIA 42686