int(6217)

Vulnerability Bulletins


Vulnerabilidad en ManageEngine DeviceExpert 5.6 Java Server ScheduleResultViewer servlet

Vulnerability classification

Property Value
Confidence level Probado
Impact Confidencialidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Networking
Affected software ManageEngine DeviceExpert 5.6 Java Server

Description

Se ha descubierto una vulnerabilidad de divulgación de información en ManageEngine DeviceExpert 5.6.

La vulnerabilidad reside en una vulnerabilidad de salto de directorio en el argumento FileName.
Un atacante remoto y sin autenticación podría causar divulgación de información, mediante el uso de una petición al servidor.
Existe una prueba de concepto disponible.

Solution

De momento, no existe parche oficial para esta vulnerabilidad. Recomendamos visitar periódicamente la página web del proveedor.

Standar resources

Property Value
CVE
BID

Other resources

Secunia Advisory SA48456
http://secunia.com/advisories/48456/

Version history

Version Comments Date
1.0 Aviso emitido 2012-03-22
Ministerio de Defensa
CNI
CCN
CCN-CERT