int(2815)

Boletines de Vulnerabilidades


Cross-site request forgery en Trac

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricant afectat GNU/Linux
Software afectado Trac

Descripción

Se ha descubierto una vulnerabilidad de tipo cross-site request forgery (CSRF) en Trac. La vulnerabilidad reside en una insuficiente validación de entrada.

Un atacante podría manipular el servicio Trac a través de la página web con los permisos del usuario Trac.

Solución



Actualización de software

Debian

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/t/trac/trac_0.8.1-3sarge7.dsc
http://security.debian.org/pool/updates/main/t/trac/trac_0.8.1-3sarge7.diff.gz
http://security.debian.org/pool/updates/main/t/trac/trac_0.8.1.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/t/trac/trac_0.8.1-3sarge7_all.deb

Identificadores estándar

Propiedad Valor
CVE CVE-2006-5878
BID

Recursos adicionales

Debian Security Advisory (DSA 1209-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00305.html

Debian Security Advisory (DSA 1209-2)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00306.html

Histórico de versiones

Versión Comentario Data
1.0 Aviso emitido 2006-11-13
1.1 Aviso actualizado por Debian (DSA 1209-2) 2006-11-14
1.2 CVE añadido 2006-11-22
Ministerio de Defensa
CNI
CCN
CCN-CERT