Összefoglaló
A Tigase egy sérülékenységét jelentették, amit kihasználva a támadók megkerülhetnek egyes biztonsági korlátozásokat.
Leírás
A sérülékenységet az XMPP protokoll megvalósításának egy hibája okozza, amely miatt nem történik meg a “Verify Response” és “Authorization Response” üzenetek megfelelő ellenőrzése. Ezt kihasználva hamisítani lehet a domain-t, így meg lehet kerülni a Dialback védelmet.
A sérülékenységet a 5.1.0 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Security bypass (Biztonsági szabályok megkerülése)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.tigase.org
Gyártói referencia: xmpp.org
CVE-2012-4670 - NVD CVE-2012-4670
SECUNIA 50362