int(3931)

Vulnerability Bulletins


Ejecución de código arbitrario en Secure Internet Live Conferencing

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software SILC Toolkit < 1.1.7
SILC Client < 1.1.4
SILC Server < 1.1.2

Description

Se ha descubierto una vulnerabilidad de tipo desbordamiento de búfer en Secure Internet Live Conferencing (SILC) Toolkit en versiones anteriores a la 1.1.7, SILC Client en versiones anteriores a la 1.1.4, y SILC Server en versiones anteriores a la 1.1.2. La vulnerabilidad reside en un error en la comprobación de los límites en la función "silc_pkcs1_decode()" de la librería "silccrypt".

Un atacante remoto podría ejecutar código arbitrario mediante un mensaje especialmente diseñado "PKCS#1".

Solution



Actualización de software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Standar resources

Property Value
CVE CVE-2008-1552
BID 28373

Other resources

SUSE Security Advisory (SUSE-SR:2008:008)
http://www.novell.com/linux/security/advisories/2008_8_sr.html

Version history

Version Comments Date
1.0 Aviso emitido 2008-04-15
Ministerio de Defensa
CNI
CCN
CCN-CERT