Összefoglaló
A Desktop Central sérülékenysége vált ismertté, amelyet kihasználva a támadók feltörhetik a sérülékeny rendszert.
Leírás
Az /agentLogUploader-nek a “customerId” GET paraméteren keresztül átadott bemeneti adat nincs megfelelően ellenőrizve az AgentLogUploadServlet osztályban, mielőtt fájlok írásához felhasználásra kerülne. Ez kihasználható tetszőleges fájlok felülírására illetve létrehozására a könyvtárbejárás módszerével, majd pl. tetszőleges JSP script-eket lehet futtatni.
A sérülékenység a build 80293 előtti 8.x verziókat érinti.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Egyéb referencia: www.security-assessment.com
SECUNIA 55734