РУС |  ENG
на главную  RSS
 

CVE-2010-3197

IBM DB2 9.7 before FP2 does not perform the expected access control on the monitor administrative vi ...

31 Августа, 2010

CVE-2010-3196

IBM DB2 9.7 before FP2, when AUTO_REVAL is IMMEDIATE, allows remote authenticated users to cause a d ...

31 Августа, 2010

CVE-2010-3195

Unspecified vulnerability in IBM DB2 9.1 before FP9, 9.5 before FP6, and 9.7 before FP2 on Windows S ...

31 Августа, 2010

CVE-2010-3194

The DB2DART program in IBM DB2 9.1 before FP9, 9.5 before FP6, and 9.7 before FP2 allows attackers t ...

31 Августа, 2010

P2P-Worm.Win32. BlackControl.g

Вредоносная программа, перехватывающая обращения пользователя к различным сайтам, перенаправляя их н ...

Trojan.Win32. Oficla.w

Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и запуска на к ...

Trojan.Win32. Inject.arjs

Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа являет ...


dumprep.exe

dumprep.exe – файл, являющийся частью операционной системы Microsoft Windows XP и более поздних верс ...

dllhost.exe

Программа отвечает за обработку COM+ процессов в Internet Information Services (IIS) и других програ ...

Cthelper.exe

Cthelper.exe – драйвера для Creative SoundBlaster.


PT-2009-22: Раскрытие корневого каталога web-сервера в EXcms

(PT-2009-22) Уведомление безопасности Positive Technologies
Раскрытие корневого каталога web-сервера в EXcms

Уязвимое ПО

EXcms
Версии до 2.02

Ссылка на приложение: http://www.ekvixgroup.com

Рейтинг опасности

Уровень опасности: Низкий
Воздействие: Раскрытие каталога web-сервера
Вектор атаки: Удаленный

CVSS v2

Base Score: 0.0
Temporal Score: 0.0
Vector: (AV:N/AC:L/Au:N/C:N/I:N/A:N/E:F/RL:T/RC:C)

CVE: отсутствует

Описание программного обеспечения

EXcms – система управления содержанием.

Описание уязвимости

Positive Technologies Research Team обнаружили уязвимость раскрытие корневого каталога web-сервера в EXcms.

Приложение недостаточно осуществляет проверку входных данных при обработке значений заголовков в протоколе HTTP. Это позволяет вызвать ошибку в приложении и в результате чего раскрыть корневой каталог web-сервера.

Злоумышленник может воспользоваться данной информацией при реализации других векторов атаки.

Подробности уязвимости не раскрываются.

Решение

Включите magic_quotes_gpc в настройках PHP.

Статус уведомления

03.03.2009 - Производитель уведомлен
04.03.2009 - Получен ответ от производителя
04.03.2009 - Запрос статуса исправления
24.03.2009 - Повторный запрос статуса исправления
26.05.2009 - Повторный запрос статуса исправления
26.05.2009 - Получен ответ от производителя
27.05.2009 - Разглашение уязвимости


Благодарности

Эту уязвимость обнаружил Дмитрий Евтеев (Positive Technologies Research Team) с помощью профессионального сетевого сканера безопасности MaxPatrol.

Ссылки

http://www.securitylab.ru/lab/PT-2009-22
http://www.ptsecurity.ru/advisory.asp

Список отчетов о ранее обнаруженных уязвимостях Positive Technologies Research Team:

http://www.securitylab.ru/lab/
http://www.ptsecurity.ru/advisory.asp


О Positive Technologies

Positive Technologies www.ptsecurity.ru - одна из ведущих российских компаний в области информационной безопасности.
Основные направления деятельности компании - разработка систем комплексного мониторинга информационной безопасности (XSpider, MaxPatrol); предоставление консалтинговых и сервисных услуг в области информационной безопасности; развитие специализированного портала Securitylab.ru.

Заказчиками Positive Technologies являются более 40 государственных учреждений, более 50 банков и финансовых структур, 20 телекоммуникационных компаний, более 40 промышленных предприятий, компании ИТ-индустрии, сервисные и ритейловые компании России, стран СНГ, Балтии, а также Великобритании, Германии, Голландии, Израиля, Ирана, Китая, Мексики, США, Таиланда, Турции, Эквадора, ЮАР, Японии.

Positive Technologies - это команда высококвалифицированных разработчиков, консультантов и экспертов, которые обладают большим практическим опытом, имеют профессиональные звания и сертификаты, являются членами международных организаций и активно участвуют в развитии отрасли.


Матвиенко: Петербургские школы не останутся без Windows

Правительство Санкт-Петербурга договорилось с руководством Microsoft о продлении на 2011 год права и ...

просмотры: 2337, отзывы: 161

IDC: Свободное ПО обходится школам дороже лицензионного

Школам дешевле пользоваться лицензионным софтом, нежели свободным программным обеспечением (СПО). Та ...

просмотры: 4759, отзывы: 106

Депутаты предлагают штрафовать пользователей за незаконное скачивание фильмов

Депутаты Московской городской думы предлагают установить штрафы за незаконное скачивание фильмов из ...

просмотры: 4481, отзывы: 106

Управление "К" обезвредило банду хакеров-вымогателей

Оперативники отдела "К" и УБЭП ГУВД Москвы ликвидировали преступную группу программистов, ...

просмотры: 3232, отзывы: 37

Сотрудники МВД нашли пиратские программы в представительстве LG

Представители МВД обнаружили пиратское программное обеспечение в российском представительстве LG.

просмотры: 2615, отзывы: 35

Депутат назвал сумму штрафа за интернет-пиратство

Депутат Мосгордумы Александр Милявский предлагает штрафовать граждан на 2000-5000 руб. за размещение ...

просмотры: 2776, отзывы: 79

В США полковника уволили из-за PowerPoint

Полковника армии США Лоренса Селлина уволили за критику программы PowerPoint.

просмотры: 4010, отзывы: 23

Новый троян уничтожает антивирусное ПО на компьютерах жертв

Специалисты компании Symantec сообщили об обнаружении нового трояна, с помощью которого злоумышленни ...

просмотры: 4907, отзывы: 94

Произошел сбой в работе Google

Сегодня ночью около двух часов не работал поисковый ресурс Google.

просмотры: 2975, отзывы: 25

МВД Украины ограничит доступ к "ВКонтакте"

Глава украинского МВД Анатолий Могилев причислил "В Контакте" к сайтам – распространителям ...

просмотры: 2609, отзывы: 25

DDoS-атака может стоить "ВТБ24" 194 млн рублей

"Аэрофлот" подал иск в Арбитражный суд Москвы к банку  "ВТБ 24" на 194 ...

просмотры: 3168, отзывы: 18

Верховный суд разрешил доступ к сайту Минюста только с письменного разрешения

Верховный суд вынес окончательное решение по делу о праве граждан свободно «кликать» мышкой на сайте ...

просмотры: 2379, отзывы: 22

Подключение по RDP к Windows 2000 prof

Дата: 03 сентября, 2010
Автор: patzo

Не подключается по RDP к Windows server 2008 R2

Дата: 27 августа, 2010
Автор: Артем Бакалов

Атака Anti DNS Pinning (DNS rebinding)

Дата: 27 апреля, 2010
Автор: Serguntschik

DameWare NT Utilities

Дата: 10 ноября, 2006
Автор: Гость

Персональный фаервол, сертифицированый ФСТЭК

Дата: 31 августа, 2010
Автор: f_s_b_37







Подписка на рассылки