Érintett rendszerek
BrightStor ARCserve BackupBrightStor Enterprise Backup
Computer Associates (CA)
Érintett verziók
Computer Associates (CA) BrightStor ARCserve Backup 9.X, 11.X
Computer Associates (CA) BrightStor Enterprise Backup 10.X
Összefoglaló
Különböző CA termékek több sérülékenységét is azonosították, amelyeket a támadók kihasználhatnak biztonsági megszorítások megkerülésére, szolgáltatás megtagadás okozására vagy az érintett rendszer fölötti teljes ellenőrzés megszerzésére.
Leírás
A CA BrightStor ARCserve Backup több sérülékenységét jelentették, melyet rosszindulatú emberek egyes biztonsági megszorítások megkerülésére, szolgáltatás megtagadás (DoS) okozására vagy a sérült rendszer feltörésére használhatnak ki.
- Különböző komponensek (pl. Message Engine, AScore.dll, rpcx.dll) RPC kérések kezelésekor fellépő határhibáit puffer túlcsordulás okozására lehet kiaknázni.
- A különböző komponensekben (pl. dbasvr, lqserver, mediasvr, callogerd) lévő többféle hiba a memória tartalom megváltoztatására használható ki.
Ezeknek a sérülékenységeknek a sikeres kiaknázása tetszőleges kód futtatását teszi lehetővé. - Egyes meghatározatlan függvények helytelen hitelesítés ellenőrzése kiaknázható a rendszeren jogosultsághoz kötött tevékenységek folytatására.
A sérülékenységeket az alábbi termékekben jelentették:
BrightStor ARCserve Backup r11.5
BrightStor ARCserve Backup r11.1
BrightStor ARCserve Backup r11 Windows-on
BrightStor Enterprise Backup r10.5
BrightStor ARCserve Backup v9.01
CA Server Protection Suite r2
CA Business Protection Suite r2
CA Business Protection Suite Microsoft Small Business Server Standard Edition r2-őn
CA Business Protection Suite Microsoft Small Business Server Premium Edition r2-őn
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Authentication Issues (Hitelesítés)Deny of service (Szolgáltatás megtagadás)
Information disclosure (Információ/adat szivárgás)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: supportconnectw.ca.com
CVE-2007-5328 - NVD CVE-2007-5328
CVE-2007-5330 - NVD CVE-2007-5330
Egyéb referencia: secunia.com
SECUNIA 27192
Egyéb referencia: lists.grok.org.uk
Egyéb referencia: www.vupen.com
CVE-2007-5325 - NVD CVE-2007-5325
Egyéb referencia: secunia.com
CVE-2007-5329 - NVD CVE-2007-5329
CVE-2007-5331 - NVD CVE-2007-5331
CVE-2007-5332 - NVD CVE-2007-5332
CVE-2007-5327 - NVD CVE-2007-5327
CVE-2007-5326 - NVD CVE-2007-5326