Izdana je nadogradnja programskog paketa Cisco AnyConnect Secure Mobility Client, prethodno poznatog pod nazivom AnyConnect VPN Client. Objavljena nadogradnja ispravlja sigurnosne nedostatke koji zlonamjernim korisnicima omogućuju stjecanje dodatnih sigurnosnih ovlasti i izvršavanje proizvoljnog programskog koda.

Paket: Cisco AnyConnect VPN Client 2.x
Operacijski sustavi: Apple Mac OS X 10.5, Apple Mac OS X 10.6, Microsoft Windows 2000, Microsoft Windows XP, Microsoft Windows Vista, Microsoft Windows 7, openSUSE 10.2, openSUSE 10.3, Red Hat Enterprise Linux 5, Slackware Linux 11.0, Slackware Linux 12.0, Slackware Linux 12.1, Slackware Linux 12.2, SUSE 10, Ubuntu Linux 7.04, Ubuntu Linux 7.10, Ubuntu Linux 8.04, Ubuntu Linux 8.10, Ubuntu Linux 9.04, Ubuntu Linux 9.10, Ubuntu Linux 10.04, Ubuntu Linux 10.10
Kritičnost: 6.3
Problem: nepravilno rukovanje ovlastima, pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: dobivanje većih privilegija, proizvoljno izvršavanje programskog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2039, CVE-2011-2040, CVE-2011-2041
Izvorni ID preporuke: cisco-sa-20110601-ac
Izvor: Cisco
 
Problem:
Uočeni nedostaci posljedica su nepravilne autentikacije pomoćne aplikacije za stvaranje VPN (eng. virtual private network) veze prilikom pokretanja samog paketa te neodgovarajućeg upravljanja sigurnosnim ovlastima prilikom uporabe "Start Before Logon (SBL)" funkcionalnosti.

Posljedica:
Udaljeni napadači mogu iskoristiti uočene nedostatke za pokretanje proizvoljnog programskog koda, a lokalni za stjecanje dodatnih sigurnosnih ovlasti.

Rješenje:
Svim se korisnicima savjetuje primjena objavljene nadogradnje.


Izvorni tekst preporuke
Idi na vrh