Összefoglaló
Az IBM Lotus Connections több sérülékenységét és biztonsági hibáját jelentették. Néhány ismeretlen hatású, míg a többit a rosszindulatú helyi felhasználók kiaknázhatják titkos információk felfedésére, cross-site scripting támadások lefolytatására, vagy script és SQL befecskendezéses támadások végrehajtására.
Leírás
Az IBM Lotus Connections több sérülékenységét és biztonsági hibáját jelentették. Néhány ismeretlen hatású, míg a többit a rosszindulatú helyi felhasználók kiaknázhatják titkos információk felfedésére, cross-site scripting támadások lefolytatására, vagy script és SQL befecskendezéses támadások végrehajtására.
- Több, részletesen nem ismertetett, paraméternek átadott bemenet nincs megfelelően ellenőrizve, mielőtt visszakerülne a felhasználóhoz. Ez kihasználható tetszőleges HTML és script kód lefuttatására, mialatt a felhasználó az érintetett oldalakat böngészi.
A sérülékenységeket az alábbi komponensekben jelentették:- Homepage
- Blogs
- Profiles
- Dogear
- Activities feed and RTE usage from Forum
- Global Search
- A közösségek címen keresztül átadott bemenet nincs megfelelően ellenőrizve felhasználás előtt. Ez kihasználható tetszőleges HTML és script kód lefuttatására, mialatt a felhasználó az érintetett oldalakat böngészi.
-
Az API-n keresztül átadott bemenet nincs megfelelően ellenőrizve felhasználás előtt. Ez
kihasználható tetszőleges HTML és script kód beszúrására, mialatt a felhasználó az érintett oldalakat böngészi és megtekinti a káros adatot. - A “sortField” paraméteren keresztül közelebbről meg nem határozott scripteknek átadott bemenet nincs megfelelően ellenőrizve, mielőtt SQL lekérdezésben használnák. Ez kihasználható az SQL lekérdezések megváltoztatására tetszőleges kód befecskendezésével.
- Egy biztonsági sebezhetőséget eredményez az adminisztrátor felhasználók jelszavainak a “trace.log”-ban tárolása.
- Jelszó szivárgás két közelebbről nem részletezett biztonsági sebezhetőséget eredményez.
- Több sérülékenység kapcsolódik a Profil kereső oldalakon található aktív tartalomhoz.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Information disclosure (Információ/adat szivárgás)Input manipulation (Bemenet módosítás)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www-01.ibm.com
Gyártói referencia: www-933.ibm.com
SECUNIA 32466
Egyéb referencia: www.vupen.com
CVE-2008-4805 - NVD CVE-2008-4805
CVE-2008-4806 - NVD CVE-2008-4806
CVE-2008-4807 - NVD CVE-2008-4807
CVE-2008-4808 - NVD CVE-2008-4808
CVE-2008-4809 - NVD CVE-2008-4809