Érintett rendszerek
Email Gateway (IronMail)McAfee
Érintett verziók
McAfee Email Gateway (IronMail) 6.X
Összefoglaló
A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.
Leírás
A McAfee Email Gateway olyan sérülékenységei váltak ismertté, melyeket kihasználva helyi támadók szolgáltatás megtagadást (DoS) tudnak előidézni, érzékeny információkat vagy emelt szintű jogosultságot szerezhetnek, valamint támadók cross-site scripting támadásokat tudnak kivitelezni.
- Egy CLI (Command Line Interface) parancsok feldolgozásakor fellépő hiba kihasználható a rendszer erőforrások felhasználására.
- A “queueMsgType” és “QtnType” paramétereknek átadott bemenet az admin/queuedMessage.do-ban nincs megfelelően megtisztítva használat előtt. Ez kihasználható teszőleges HTML és script kód futtatására a felhasználó böngészőjében egy érintett oldallal kapcsolatosan.
- Érzékeny információkat tartalmazó fájlokhoz a hozzáférés nincs megfelelően korlátozva. Ez kihasználható többek között felhasználónevek vagy adatbázis bejegyzések kinyerésére CLI parancsok segítségével.
- Környezeti változók kezelésénél fellépő hiba kihasználható adminisztrátori jogok megszerzésére a CLI-n keresztül.
A sérülékenységek a 6.7.2 Hotfix 2 előtti verziókban találhatóak.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Information disclosure (Információ/adat szivárgás)Input manipulation (Bemenet módosítás)
Race condition (Versenyhelyzet)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Egyéb referencia: www.cybsec.com
Gyártói referencia: kc.mcafee.com
SECUNIA 39307