Összefoglaló
A Bugzilla sérülékenységére derült fény, amely jogosulatlan rendszerhozzáférésre adhat lehetőséget.
Leírás
A sérülékenységet a felhasználói fiókok létrehozását végző komponens tartalmazza, amely nem megfelelően kezeli a hosszú felhasználó neveket. Emiatt a támadó létrehozhat olyan felhasználói fiókot, amely nem az ő e-mail domainjéhez kötődik. Vagyis olyan csoporthoz kapcsolódhat, amihez máskülönben nem lenne jogosultsága.
Megoldás
A fejlesztők az alábbi verziók kiadásával orvosolták a sebezhetőséget:
- 4.2.15
- 4.4.10
- 5.0.1
Támadás típusa
Information disclosure (Információ/adat szivárgás)System access (Rendszer hozzáférés)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.bugzilla.org
Egyéb referencia: bug1202447.bmoattachments.org
CVE-2015-4499 - NVD CVE-2015-4499
Egyéb referencia: isbk.hu