CH azonosító
CH-9592Angol cím
Symantec Web Gateway Multiple VulnerabilitiesFelfedezés dátuma
2013.07.25.Súlyosság
KözepesÖsszefoglaló
A Symantec Web Gateway több sérülékenységét jelentették, amelyeket kihasználva a rosszindulatú, helyi felhasználók kiterjesztett jogosultságokat szerezhetnek, a támadók pedig cross-site scripting (CSS/XSS) és cross-site request forgery (CSRF/XSRF) támadásokat hajthatnak végre és feltörhetik a sérülékeny rendszert.
Leírás
- Az SWG console interface-hez kötődő, nem részletezett hiba kihasználható tetszőleges parancsok futtatására a web consol-on.
- A sudo konfigurációval kapcsolatos nem részletezett hiba kihasználható tetszőleges parancsok emelt szintű jogosultsággal való végrehajtására.
- Bizonyos nem részletezett bemeneti adat nincs megfelelően megtisztítva, mielőtt a felhasználó számára visszaadásra kerülne. Ez kihasználható tetszőleges HTML és script kód futtatására a felhasználó böngészőjének munkamenetében az érintett alkalmazással kapcsolatban.
- Az alkalmazás lehetővé teszi a felhasználók számára, hogy bizonyos műveleteket HTTP kéréseken keresztül hajtsanak végre, a jogosultság ellenőrzése nélkül. Ez kihasználható tevékenységek végrehajtására a célfelhasználó jogosultságaival, ha az meglátogat egy káros weboldalt.
- Az SWG console login prompt-jával kapcsolatos nem részletezett hiba kihasználható tetszőleges parancsok emelt szintű jogosultságokkal történő végrehajtására.
Ennek a sérülékenységnek a kihasználása a Radius hitelesítést feltételezi.
A sérülékenységeket az 5.1.0 és korábbi verziókban jelentették.
Megoldás
Telepítse a javítócsomagokatTámadás típusa
Hijacking (Visszaélés)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
Gyártói referencia: www.symantec.com
Egyéb referencia: www.sec-consult.com
CVE-2013-1616 - NVD CVE-2013-1616
CVE-2013-1617 - NVD CVE-2013-1617
CVE-2013-4670 - NVD CVE-2013-4670
CVE-2013-4671 - NVD CVE-2013-4671
CVE-2013-4672 - NVD CVE-2013-4672
CVE-2013-4673 - NVD CVE-2013-4673
SECUNIA 54294