Otkriveni su i ispravljeni brojni nedostaci vezani uz HP Network Node Manager namijenjem operacijskim sustavima HP-UX, Linux, Solaris i Windows koji koriste PostgreSQL. Zlonamjerni korisnici mogu iskoristiti spomenute nepravilnosti za izvođenje DoS napada te pokretanje proizvoljnog programskog koda.

Paket: HP Network Node Manager i (NNMi) 8.x, HP Network Node Manager i (NNMi) 9.x
Operacijski sustavi: Debian Linux 6.0 (squeeze), Debian Linux sid (unstable), Debian Linux wheezy (testing), Fedora 15, Fedora 16, Fedora 17, HP-UX 10.x, HP-UX 11.x, Mandriva Linux 2010.1, Mandriva Linux 2010.2, Mandriva Linux 2011, Mandriva Linux Enterprise Server 5.0, Microsoft Windows XP, Microsoft Windows Server 2003, Microsoft Windows Vista, Microsoft Windows Server 2008, Microsoft Windows 7, Red Hat Enterprise Linux 5, Red Hat Enterprise Linux 6, Sun Solaris 7, Sun Solaris 8, Sun Solaris 9, Sun Solaris 10, Sun Solaris 11, SUSE Linux Enterprise Desktop 10, SUSE Linux Enterprise Desktop 11, SUSE Linux Enterprise Server (SLES) 10, SUSE Linux Enterprise Server (SLES) 11, Ubuntu Linux 10.10, Ubuntu Linux 11.0, Ubuntu Linux 11.04, Ubuntu Linux 11.10, Ubuntu Linux 12.04
Kritičnost: 6.3
Problem: nepravilno rukovanje ovlastima, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-0922, CVE-2009-3229, CVE-2009-3230, CVE-2009-3231, CVE-2009-4034, CVE-2009-4136, CVE-2010-1169, CVE-2010-1170, CVE-2010-1975, CVE-2010-3433, CVE-2010-4015
Izvorni ID preporuke: HPSBMU02781
Izvor: Hewlett Packard
 
Problem:
Propusti su posljedica pogrešaka u implementacijama PL/perl i PL/Tcl, preljeva međuspremnika u funkciji "gettoken", nepravilnog rukovanja znakom '\0' unutar domenskog imena u CN polju certifikata X.509 te nepravilnog rukovanja ovlastima pri operacijama RESET ALL, RESET ROLE i RESET SESSION AUTHORIZATION.

Posljedica:
Propuste je moguće iskoristiti za izvršavanje zlonamjernog programskog koda i izvođenje napada uskraćivanjem usluge.

Rješenje:
Korisnike se potiče na primjenu dostupnih zakrpi.


Izvorni tekst preporuke
Idi na vrh