U radu programskog paketa Bugzilla otkriveni su višestruki sigurnosni nedostaci koje napadač može iskoristiti za izvođenje XSS napada, pristup proizvoljnim korisničkim računima, umetanje proizvoljnih HTTP i e-mail zaglavlja, te otkrivanje osjetljivih informacija.

Paket: bugzilla 3.x
Operacijski sustavi: Debian Linux 5.0 (lenny), Debian Linux 6.0 (squeeze)
Kritičnost: 5.9
Problem: CSRF, neodgovarajuće rukovanje datotekama, pogreška u programskoj komponenti
Iskorištavanje: udaljeno
Posljedica: neovlašteni pristup sustavu, otkrivanje osjetljivih informacija, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-4567, CVE-2010-4568, CVE-2010-4572, CVE-2011-0046, CVE-2011-0048, CVE-2011-2379, CVE-2011-2380, CVE-2011-2381, CVE-2011-2978
Izvorni ID preporuke: DSA-2322-1
Izvor: Debian
 
Problem:
Nedostaci su posljedica neodgovarajućeg stvaranja nasumičnih vrijednosti za kolačiće i tokene, tzv. "CRLF injection" ranjivosti u skripti "chart.cgi", višestrukih CSRF ranjivosti, itd. Za uvid u sve propuste savjetuje se čitanje izvorne preporuke.

Posljedica:
Napadaču omogućuju otkrivanje osjetljivih informacija, izvođenje XSS napada, pristup proizvoljnim korisničkim računima te umetanje proizvoljnih HTTP i e-mail zaglavlja.

Rješenje:
Korisnicima se preporuča instalacija odgovarajuće nadogradnje.


Izvorni tekst preporuke
Idi na vrh