CH azonosító
CH-7260Angol cím
Symantec Web Gateway Multiple VulnerabilitiesFelfedezés dátuma
2012.07.22.Súlyosság
KözepesÖsszefoglaló
A Symantec Web Gateway több sérülékenységét jelentették, amelyeket kihasználva rosszindulatú, helyi felhasználók és a támadók megkerülhetnek bizonyos biztonsági szabályokat, továbbá a támadók megkerülhetnek bizonyos biztonsági szabályokat, SQL befecskendezéses (SQL injection) támadásokat hajthatnak végre és feltörhetik a sérülékeny rendszert.
Leírás
- Az alkalmazás nem megfelelően ellenőriz bizonyos, a management console-on keresztül átadott bemeneti adatot, ami kihasználható tetszőleges shell parancsok futtatására.
- Az alkalmazás hitelesítési mechanizmusában lévő hiba kihasználható a hitelesítés megkerülésére bizonyos lokális fájlok módosításával.
- Bizonyos, a management console részére átadott, nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt SQL lekérdezésben felhasználásra kerülne. Ez kihasználható SQL lekérdezések módosítására tetszőleges SQL kód befecskendezésével.
- Az alkalmazás nem megfelelően ellenőriz a management console-on keresztül több script-nek átadott bemeneti adatot, ami kihasználható tetszőleges shell parancsok befecskendezésére.
- Az alkalmazás nem megfelelően ellenőriz a management console-on keresztül átadott bizonyos bemeneti adatot, ami kihasználható az alkalmazás tetszőleges felhasználójának jelszómódosítására.
A sérülékenységek a Database Update 5.0.0.438 előtti verziókat érintik.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Authentication Issues (Hitelesítés)Input manipulation (Bemenet módosítás)
Other (Egyéb)
Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.symantec.com
CVE-2012-2574 - NVD CVE-2012-2574
CVE-2012-2953 - NVD CVE-2012-2953
CVE-2012-2957 - NVD CVE-2012-2957
CVE-2012-2961 - NVD CVE-2012-2961
CVE-2012-2976 - NVD CVE-2012-2976
CVE-2012-2977 - NVD CVE-2012-2977
SECUNIA 50031