Otkrivena su dva sigurnosna propusta u paketu bugzilla koje udaljeni napadači mogu iskoristiti za prijavu na sustav kao drugi korisnik.

Paket: bugzilla 3.x, bugzilla 4.x
Operacijski sustavi: Fedora 15, Fedora 16
Kritičnost: 4.6
Problem: CSRF, neodgovarajuća provjera ulaznih podataka
Iskorištavanje: udaljeno
Posljedica: neovlašteni pristup sustavu
Rješenje: programska zakrpa proizvođača
CVE: CVE-2012-0440, CVE-2012-0448
Izvorni ID preporuke: FEDORA-2012-1218
Izvor: Fedora
 
Problem:
Prvi nedostatak posljedica je CSRF (eng. cross-site request forgery) ranjivosti u skripti "jsonrpc.cgi". Drugi se javlja zbog nepravilnog rukovanja s znakovima koji nisu ASCII u e-mail adresama novih korisničkih računa.

Posljedica:
Prvi nedostatak omogućuje udaljenom napadaču preuzimanje autentikacije proizvoljnog korisnika. Drugi propust udaljeni napadač može iskoristiti za prijavu kao drugi korisnik sa sličnom e-mail adresom.

Rješenje:
Izdane su zakrpe za oba nedostatka te se savjetuje njihovo korištenje.


Izvorni tekst preporuke
Idi na vrh