Дата публикации: | 02.02.2009 |
Дата изменения: | 05.02.2009 |
Всего просмотров: | 2070 |
Опасность: | Высокая |
Наличие исправления: | Да |
Количество уязвимостей: | 1 |
CVE ID: |
CVE-2009-0272 CVE-2009-0273 CVE-2009-0274 CVE-2009-0410 |
Вектор эксплуатации: | Удаленная |
Воздействие: |
Отказ в обслуживании Обход ограничений безопасности Компрометация системы |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: |
Novell Groupwise 6.x
Novell GroupWise 7.x Novell GroupWise 8.x |
Уязвимые версии: Novell GroupWise версии до 7.03 HP2 и 8.0 HP1
Описание: 1. Уязвимость существует из-за недостаточной проверки подлинности HTTP запросов перед выполнением некоторых действий в Novell GroupWise WebAccess. Удаленный пользователь может произвести CSRF нападение и добавить правила перенаправления или изменить некоторые настройки приложения. 2. Уязвимость существует из-за недостаточной обработки данных HTML сообщенияз или в HTML вложениях в Novell GroupWise WebAccess. Удаленный пользователь может с помощью специально сформированного email сообщения выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 3. Уязвимость существует из-за ошибки при обработке входных данных в параметрах "User.id" и "Library.queryText" в сценарии /gw/webacc. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольный код сценария в браузере жертвы в контексте безопасности уязвимого сайта. 4. Уязвимость существует из-за ошибки при обработке HTTP POST запросов, которые преобразовываются в HTTP GET запросы в Novell GroupWise WebAccess. Удаленный пользователь может с помощью специально сформированного HTTP POST запроса получить доступ к потенциально важным данным. 5. Уязвимость существует из-за неизвестной ошибки в Novell GroupWise Internet Agent (GWIA). Удаленный пользователь может вызвать переполнении буфера и выполнить произвольный код на целевой системе. URL производителя: www.novell.com/products/groupwise/ Решение: Установите последнюю версию 7.03 HP2 или 8.0 HP1 с сайта производителя. Журнал изменений:
05.02.2009 |
|
Ссылки: | Novell GroupWise <= 8.0 Malformed RCPT command Off-by-one Exploit |
|
http://www.novell.com/support/viewContent.do?externalId=7002319 http://www.novell.com/support/viewContent.do?externalId=7002320 http://www.novell.com/support/viewContent.do?externalId=7002321 http://www.novell.com/support/viewContent.do?externalId=7002322 http://www.novell.com/support/viewContent.do?externalId=7002502 http://www.procheckup.com/vulnerability_manager/vulnerabilities/pr08-21 http://www.procheckup.com/vulnerability_manager/vulnerabilities/pr08-22 http://www.procheckup.com/vulnerability_manager/vulnerabilities/pr08-23 |