U programskom paketu Bugzilla otkriveno je nekoliko sigurnosnih propusta koje udaljeni napadač može iskoristiti za umetanje HTML i skriptnog koda, te neovlašteni pristup sustavu.

Paket: bugzilla 3.x, bugzilla 4.x
Operacijski sustavi: Fedora 15, Fedora 16
Kritičnost: 6.1
Problem: CSRF, neodgovarajuća provjera ulaznih podataka, pogreška u programskoj komponenti, XSS
Iskorištavanje: udaljeno
Posljedica: neovlašteni pristup sustavu, umetanje HTML i skriptnog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-3657, CVE-2011-3667, CVE-2011-3668, CVE-2011-3669
Izvorni ID preporuke: FEDORA-2012-0301
Izvor: Fedora
 
Problem:
Jedan od nedostataka otkriven je u komponenti "User.offer_account_by_email" koja nepravilno rukuje postavkom "user_can_create_account". Ostali propusti su CSRF (eng. cross-site request forgery) tipa,a otkriveni u datotekama "post_bug.cgi" i "attachment.cgi". Također, dolazi i do XSS ranjivosti kada se koristi debug način rada.

Posljedica:
Prvi propust omogućuje udaljenom korisniku neovlašteno stvaranje novog korisničkog računa. Ostali propusti mogu se iskoristiti za umetanje HTML i skriptnog koda te presretanje autentikacije korisnika.

Rješenje:
Preporuča se korištenje službenih programskih zakrpi koje otklanjaju opisane propuste.


Izvorni tekst preporuke
Idi na vrh