CH azonosító
CH-7461Angol cím
Symantec Messaging Gateway Multiple VulnerabilitiesFelfedezés dátuma
2012.08.27.Súlyosság
AlacsonyÖsszefoglaló
A Symantec Messaging Gateway több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági korlátozást, illetve támadók bizalmas információkat szerezhetnek, valamint cross-site scripting (XSS/CSS) és cross-site equest forgery (XSRF/CSRF) támadásokat hajthatnak végre.
Leírás
- Egyes web-en és email-ben átadott tartalmak nincsenek megfelelően megtisztítva, mielőtt visszakerülnének a felhasználóhoz. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
- Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva adminisztratív jogosultságokat lehet szerezni, ha egy belépett adminisztrátor meglátogat egy speciálisan elkészített weboldalt.
- A management felület egy hibája lehetővé teszi, hogy egyébként nem engedélyezett műveleteket lehessen elvégezni, illetve módosítani lehessen a web-es alkalmazást.
- Egy sérülékenységet kihasználva az alkalmazás által használt komponensekről lehet bizalmas információkat szerezni.
A sérülékenységek a 9.5.x és korábbi verziókat érintik.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.symantec.com
CVE-2012-0307 - NVD CVE-2012-0307
CVE-2012-0308 - NVD CVE-2012-0308
CVE-2012-3579 - NVD CVE-2012-3579
CVE-2012-3580 - NVD CVE-2012-3580
CVE-2012-3581 - NVD CVE-2012-3581
SECUNIA 50435