IBM Lotus Domino információ felfedés és helyi puffer túlcsordulás sebezhetőségek

CH azonosító

CH-201

Felfedezés dátuma

2006.11.08.

Súlyosság

Alacsony

Érintett rendszerek

IBM
Lotus Domino

Érintett verziók

IBM Lotus Domino 5.x, 6.x, 7.0.x

Összefoglaló

Az IBM Lotus Domino több olyan sebezhetőségét azonosították, melyeket távoli támadók kiaknázhatnak érzékeny információk megismerésére vagy rosszindulatú felhasználók emelt szintű jogosultságot szerezhetnek.

Leírás

Az IBM Lotus Domino több olyan sebezhetőségét azonosították, melyeket távoli támadók kiaknázhatnak érzékeny információk megismerésére vagy rosszindulatú felhasználók emelt szintű jogosultságot szerezhetnek.

  1. A sebezhetőséget a bináris “tunekrnl” (setuid “root”) puffer túlcsordulásos hibái okozzák, mivel nem kezeli helyesen a szabálytalan bemenetet. Ezt helyi támadók felhasználhatják tetszőleges parancsok lefuttatására “root” jogosultsággal.
  2. A problémát a Notes Remote Procedure Call (NRPC) protokoll (port 1352) hibája okozza, mivel egy nem hitelesített tranzakciót használ az azonosítatlan felhasználó hitelesítésére, hogy az hozzáférhessen az ID (azonosító) fájljához a telepítés során. Ezt kiaknázva egy távoli támadó letöltheti a felhasználó ID fájlját, ha a sebezhető tranzakció segítségével sorban kipróbálja a lehetséges felhasználói nevek érvényességét.

Megoldás

Frissítsen a legújabb verzióra

Hivatkozások

Egyéb referencia: labs.idefense.com
Gyártói referencia: www-1.ibm.com
Gyártói referencia: www-1.ibm.com
Egyéb referencia: www.fortconsult.net
SECUNIA 22724
SECUNIA 22741
Egyéb referencia: www.vupen.com
CVE-2006-5818 - NVD CVE-2006-5818
CVE-2006-5835 - NVD CVE-2006-5835


Legfrissebb sérülékenységek
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
CVE-2025-14174 – Google Chromium Out of Bounds Memory Access sérülékenysége
CVE-2025-14611 – Gladinet CentreStack and Triofox Hard Coded Cryptographic sérülékenysége
CVE-2025-43529 – Apple Multiple Products Use-After-Free WebKit sérülékenysége
CVE-2025-21621 – GeoServer Reflected Cross-Site Scripting (XSS) sérülékenység
CVE-2025-64471 – Fortinet FortiWeb sérülékenysége
Tovább a sérülékenységekhez »