int(6224)

Vulnerability Bulletins


Vulnerabilidad Cross Site Scripting en la librería de cintas Quantum Scalar

Vulnerability classification

Property Value
Confidence level Probable
Impact Confidencialidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software PowerVault ML6010 Tape Library
Dell ML6000 Tape Library

Description

Se ha detectado una vulnerabilidad en el archivo saveRestore.html en la librería de cintas Quantum Scalar i500, con firmware anterior a la versión i7.0.3, también distribuida con la librería de cintas Dell ML6000 con firmware anterior a A20-00.

La vulnerabilidad permite a atacantes remotos comprometer la autenticación de usuarios, mediante peticiones que ejecutan comandos de Linux a través del parámetro fileName, relacionado con una vulnerabilidad de inyección de comandos.

Solution

En el caso de la librería de cintas Dell ML6000 recomendamos actualizar el firmware a la versión A20-00 o superior.

Para Quantum Scalar i500, de momento, no existe parche oficial para esta vulnerabilidad. Recomendamos visitar periódicamente la web del proveedor:
http://www.quantum.com/Products/TapeLibraries/index.aspx

Standar resources

Property Value
CVE CVE-2012-1843
BID

Other resources

Quantum
http://www.quantum.com/ServiceandSupport/SoftwareandDocumentationDownloads/SI500/Index.aspx

IBM
http://www-933.ibm.com/support/fixcentral/

Version history

Version Comments Date
1.0 Aviso emitido 2012-03-27
Ministerio de Defensa
CNI
CCN
CCN-CERT