Novell GroupWise többszörös sérülékenység

CH azonosító

CH-3347

Felfedezés dátuma

2010.07.14.

Súlyosság

Közepes

Érintett rendszerek

GroupWise
Novell

Érintett verziók

Novell GroupWise 7.0, 7.01, 7.02, 7.03x, 7.04
Novell GroupWise 8.0, 8.01x

Összefoglaló

A Novell GroupWise több sérülékenységét jelentették, amiket kihasználva, rosszindulatú felhasználók feltörhetik a sérülékeny rendszert, valamint támadók cross-site scripting (XSS) támadást indíthatnak, és manipulálhatnak bizonyos adatokat.

Leírás

  1. A Message Transfer Agent, Post Office Agent, Internet Agent, WebAccess Agent és Monitor Agent részére átadott paraméterek nincsenek megfelelően megtisztítva, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
  2. A Message Transfer Agent, Post Office Agent, Internet Agent, WebAccess Agent és Monitor Agent HTTP felületének bemenet ellenőrzési hibáját kihasználva tetszőleges HTTP fejléceket lehet beszúrni speciálisan elkészített web kérésekkel.
  3. Az Internet Agent egy nem részletezett hibáját kihasználva, verem túlcsordulást lehet okozni. A hiba sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
  4. A WebAccess komponensnek átadott paraméterek nincsenek megfelelően ellenőrizve, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngészőjében, az érintett oldal vonatkozásában.
  5. A WebAccess komponens bemenet ellenőrzési hibáját kihasználva, tetszőleges HTTP fejléceket lehet beszúrni speciálisan elkészített web kérések segítségével.
  6. A WebAccess komponens user Proxy funkciójának hibáját kihasználva, verem túlcsordulás okozható, túlságosan hosszú stringek küldésével. A hiba sikeres kihasználása tetszőleges kód végrehajtását teszi lehetővé.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: www.novell.com
Gyártói referencia: www.novell.com
Gyártói referencia: www.novell.com
Gyártói referencia: www.novell.com
Gyártói referencia: www.novell.com
Gyártói referencia: www.novell.com
Egyéb referencia: www.protekresearchlab.com
SECUNIA 40622


Legfrissebb sérülékenységek
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-14733 – WatchGuard Firebox Out of Bounds Write sérülékenység
CVE-2023-52163 – Digiever DS-2105 Pro Missing Authorization sérülékenység
CVE-2025-14847 – MongoDB and MongoDB Server Improper Handling of Length Parameter Inconsistency sérülékenység
CVE-2025-40602 – SonicWall SMA1000 Missing Authorization sérülékenysége
CVE-2025-59374 – ASUS Live Update Embedded Malicious Code sérülékenysége
CVE-2025-20393 – Cisco Multiple Products Improper Input Validation sérülékenysége
CVE-2025-58360 – OSGeo GeoServer Improper Restriction of XML External Entity Reference sérülékenysége
CVE-2018-4063 – Sierra Wireless AirLink ALEOS Unrestricted Upload of File with Dangerous Type sérülékenysége
Tovább a sérülékenységekhez »