IBM DB2 9.7 before FP2 does not perform the expected access control on the monitor administrative vi ...
IBM DB2 9.7 before FP2, when AUTO_REVAL is IMMEDIATE, allows remote authenticated users to cause a d ...
Unspecified vulnerability in IBM DB2 9.1 before FP9, 9.5 before FP6, and 9.7 before FP2 on Windows S ...
The DB2DART program in IBM DB2 9.1 before FP9, 9.5 before FP6, and 9.7 before FP2 allows attackers t ...
Вредоносная программа, перехватывающая обращения пользователя к различным сайтам, перенаправляя их н ...
Вредоносная программа, предназначенная для несанкционированной пользователем загрузки и запуска на к ...
Троянская программа, выполняющая деструктивные действия на компьютере пользователя. Программа являет ...
dumprep.exe – файл, являющийся частью операционной системы Microsoft Windows XP и более поздних верс ...
Программа отвечает за обработку COM+ процессов в Internet Information Services (IIS) и других програ ...
Cthelper.exe – драйвера для Creative SoundBlaster.
(PT-2009-22) Уведомление безопасности Positive Technologies
Раскрытие корневого каталога web-сервера в EXcms
Уязвимое ПО
EXcms
Версии до 2.02
Ссылка на приложение: http://www.ekvixgroup.com
Рейтинг опасности
Уровень опасности: Низкий
Воздействие: Раскрытие каталога web-сервера
Вектор атаки: Удаленный
CVSS v2
Base Score: 0.0
Temporal Score: 0.0
Vector: (AV:N/AC:L/Au:N/C:N/I:N/A:N/E:F/RL:T/RC:C)
CVE: отсутствует
Описание программного обеспечения
EXcms – система управления содержанием.
Описание уязвимости
Positive Technologies Research Team обнаружили уязвимость раскрытие корневого каталога web-сервера в EXcms.
Приложение недостаточно осуществляет проверку входных данных при обработке значений заголовков в протоколе HTTP. Это позволяет вызвать ошибку в приложении и в результате чего раскрыть корневой каталог web-сервера.
Злоумышленник может воспользоваться данной информацией при реализации других векторов атаки.
Подробности уязвимости не раскрываются.
Решение
Включите magic_quotes_gpc в настройках PHP.
Статус уведомления
03.03.2009 - Производитель уведомлен
04.03.2009 - Получен ответ от производителя
04.03.2009 - Запрос статуса исправления
24.03.2009 - Повторный запрос статуса исправления
26.05.2009 - Повторный запрос статуса исправления
26.05.2009 - Получен ответ от производителя
27.05.2009 - Разглашение уязвимости
Благодарности
Эту уязвимость обнаружил Дмитрий Евтеев (Positive Technologies Research Team) с помощью профессионального сетевого сканера безопасности MaxPatrol.
Ссылки
http://www.securitylab.ru/lab/PT-2009-22
http://www.ptsecurity.ru/advisory.asp
Список отчетов о ранее обнаруженных уязвимостях Positive Technologies Research Team:
http://www.securitylab.ru/lab/
http://www.ptsecurity.ru/advisory.asp
О Positive Technologies
Positive Technologies www.ptsecurity.ru - одна из ведущих российских компаний в области информационной безопасности.
Основные направления деятельности компании - разработка систем комплексного мониторинга информационной безопасности (XSpider, MaxPatrol); предоставление консалтинговых и сервисных услуг в области информационной безопасности; развитие специализированного портала Securitylab.ru.
Заказчиками Positive Technologies являются более 40 государственных учреждений, более 50 банков и финансовых структур, 20 телекоммуникационных компаний, более 40 промышленных предприятий, компании ИТ-индустрии, сервисные и ритейловые компании России, стран СНГ, Балтии, а также Великобритании, Германии, Голландии, Израиля, Ирана, Китая, Мексики, США, Таиланда, Турции, Эквадора, ЮАР, Японии.
Positive Technologies - это команда высококвалифицированных разработчиков, консультантов и экспертов, которые обладают большим практическим опытом, имеют профессиональные звания и сертификаты, являются членами международных организаций и активно участвуют в развитии отрасли.
Правительство Санкт-Петербурга договорилось с руководством Microsoft о продлении на 2011 год права и ...
Школам дешевле пользоваться лицензионным софтом, нежели свободным программным обеспечением (СПО). Та ...
Депутаты Московской городской думы предлагают установить штрафы за незаконное скачивание фильмов из ...
Оперативники отдела "К" и УБЭП ГУВД Москвы ликвидировали преступную группу программистов, ...
Представители МВД обнаружили пиратское программное обеспечение в российском представительстве LG.
Депутат Мосгордумы Александр Милявский предлагает штрафовать граждан на 2000-5000 руб. за размещение ...
Полковника армии США Лоренса Селлина уволили за критику программы PowerPoint.
Специалисты компании Symantec сообщили об обнаружении нового трояна, с помощью которого злоумышленни ...
Сегодня ночью около двух часов не работал поисковый ресурс Google.
Глава украинского МВД Анатолий Могилев причислил "В Контакте" к сайтам – распространителям ...
"Аэрофлот" подал иск в Арбитражный суд Москвы к банку "ВТБ 24" на 194 ...
Верховный суд вынес окончательное решение по делу о праве граждан свободно «кликать» мышкой на сайте ...