Otklonjeni su brojni sigurnosni propusti programskog paketa Request Tracker koje udaljeni napadač može iskoristiti za čitanje osjetljivih podataka te pokretanje SQL koda i programskog koda.

Paket: request-tracker 3.x
Operacijski sustavi: Debian Linux 6.0 (squeeze), Debian Linux sid (unstable)
Kritičnost: 4.3
Problem: pogreška u programskoj komponenti, XSS
Iskorištavanje: udaljeno
Posljedica: otkrivanje osjetljivih informacija, pokretanje SQL koda, proizvoljno izvršavanje programskog koda
Rješenje: programska zakrpa proizvođača
CVE: CVE-2011-2082, CVE-2011-2083, CVE-2011-2084, CVE-2011-2085, CVE-2011-4458, CVE-2011-4459, CVE-2011-4460, CVE-2011-0009
Izvorni ID preporuke: DSA-2480-1
Izvor: Debian
 
Problem:
Propusti su posljedica nekoliko XSS ranjivosti i korištenja neodovoljno sigurnog algoritma za izračunavanje sažetka lozinki (MD5).

Posljedica:
Propuste je moguće iskoristiti za otkrivanje lozinki korisnika i pokretanje proizvoljnog programskog i SQL koda.

Rješenje:
Korisnike se potiče na primjenu dostupnih zakrpi.


Izvorni tekst preporuke
Idi na vrh