spacer.png, 0 kB
Bilgi için: bilgi at bilgiguvenligi gov tr   

 

spacer.png, 0 kB
spacer.png, 0 kB
Novell GroupWise Çoklu Açıklık Yazdır E-posta
ovell GroupWise WebAccess ve Internet Agent ürünlerinden, etki alanı geniş ve hasarlı olabilecek birkaç açıklık tesbit edildi.
Kaynak: SecurityFocus
 
Seviye:  Yüksek
Bildiri Sürümü: 1.0
Açıklanma Zamanı: 21.05.2009
Yenilenme Zamanı: -
Etkilenen Sistemler: Novell GroupWise 7.0 sürümünde 7.03 HP2 sürümüne
Novell GroupWise 8.0 sürümünden 8.0.0 HP1 sürümüne
 
CVE: CVE-2009-1635,
BID: 35061/35064/35065/35066
Referanslar: http://www.novell.com/support/viewContent.do?externalId=7003266
http://www.novell.com/support/viewContent.do?externalId=7003267
http://www.novell.com/support/viewContent.do?externalId=7003268
http://www.novell.com/support/viewContent.do?externalId=7003271
http://www.novell.com/support/viewContent.do?externalId=7003272
http://www.novell.com/support/viewContent.do?externalId=7003273
Yazar(lar): Vupen Security, Secure State,Gregory DuChemin,Jim LaValley
 
Açıklama: Novell GroupWise WebAccess ve Internet Agent uygulamalarında birkaç açıklık tesbit edilmiştir.
1. XSS açıklığı. Olması gerektiği gibi filtrelenmeyen "style" etiketleri kullanılarak yapılan saldırıda, herhangi bir kodun çalıştırılmasına izin verilmektedir.
2. WebAccess uygulamasının tarayıcı üzerinden çalıştırılabilecek betiklerin kontrolü için kullanmış olduğu modülde açıklık bulunmuştur. Açıklığın kullanılması sonucu, yetkili bir kullanıcı olarak sistem kullanılabilmektedir.
3. WebAccess uygulamasının, girdi ayıklama prosedürlerinde mevcut bir açıklık kullanılarak giriş sayfasının değiştirilebilmesi mümkün olmakta ve WebAccess sisteminin kullanımı engellenebilmektedir.
4. Detayları tam olarak açıklanmamakla beraber, Internet Agent uygulamasının SMTP isteklerini yorumlama işleminde bir açıklık olduğu tesbit edilmiştir. Başarılı bir saldırı, herhangi bir kodun çalıştırılmasına izin vermektedir.
5. WebAccess uygulamasının oturum yönetiminde oluşan bir açıklık, saldırganın yetkili bir kullanıcının hakları ile işlem yapmasına izin vermektedir.
6. Internet Agent uygulaması, bazı email adres formatlarını olması gerektiği gibi yorumlayamamakta ve oluşan açıklığın kullanıması sonucu, sistem kullanıcı yetkisiyle herhangi bir kod çalıştırılması mümkün olabilmektedir.
Etki: Istenmeyen Kod Çalıştırılması, Yetki Artırımı, Hesap Çalma
Çözüm: Firma gerekli yamaları yayınlamıştır.
 
spacer.png, 0 kB
spacer.png, 0 kB
Copyright 2012 TÜBİTAK-BİLGEM. Sitenin teknik altyapısında Joomla kullanılmıştır. Yazar ve site referans gösterilmeden alıntı yapılamaz. Görüşleriniz
spacer.png, 0 kB