int(3720)

Vulnerability Bulletins


Múltiples vulnerabilidades en Mantis

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software mantis < 1.1.0a2

Description

Se han descubierto múltiples vulnerabilidades en Mantis una aplicación Web de control de errores. Las vulnerabilidades se describen a continuación:

- CVE-2006-6574: algunos campos no son protegidos de forma correcta en el control de acceso por elementos. Un atacante remoto podría obtener información sensible.

- CVE-2007-6611: múltiples errores de validación de entrada podrían permitir a un atacante remoto realizar ataques Cross-Site Scripting mediante la inyección código HTML o javascript arbitrario.

Solution



Actualización de software

Debian (DSA 1467-1)

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5.dsc
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2.orig.tar.gz
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5.diff.gz
Paquetes independientes de arquitectura
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5_all.deb

Standar resources

Property Value
CVE CVE-2006-6574
CVE-2007-6611
BID 21566
27045

Other resources

Debian Security Advisory (DSA 1467-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2008/msg00026.html

Version history

Version Comments Date
1.0 Aviso emitido 2008-01-23
Ministerio de Defensa
CNI
CCN
CCN-CERT