Security Lab

Обход ограничений безопасности при обработке вложении в Ecartis

Дата публикации:27.01.2006
Всего просмотров:3108
Опасность:
Низкая
Наличие исправления: Нет
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации: Удаленная
Воздействие: Обход ограничений безопасности
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты: ecartis (listar) 1.x
Уязвимые версии: Ecartis 1.0.0 snapshot 20050909

Описание:
Уязвимость позволяет удаленному пользователю обойти ограничения безопасности.

Ошибка дизайна обнаружена при обработке вложений посланных на адрес [имя рассылки]-request@[имя домена]. Эти вложения сохраняются в каталоге "pantomime", доступном через web, даже если отправитель не подписан на рассылку или рассылка закрыта. Удаленный пользователь может сохранить произвольные файлы на сервере. Для удачной эксплуатации уязвимости функционал "pantomime" должен быть включен для рассылки.

URL производителя: www.ecartis.org

Решение: Способов устранения уязвимости не существует в настоящее время. В качестве временного решения отключите функционал "pantomime".

Источник:

Ссылки: Ecartis "pantomime" Functionality Attachment Handling Security Issue