int(6493)

Vulnerability Bulletins


Vulnerabilidad Dotproject 2.1.5

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Dotproject 2.1.5

Description

Se han detectado vulnerabilidades de tipo cross-site scripting e inyección SQL debido a una incorrecta validación de datos de entrada por parte del usuario. Si un atacante explota esta vulnerabilidad a través del navegador, podría hacerse con cookies que contienen credenciales de autenticación, y así compromoter la aplicación, acceder y modificar datos, o explotar otras vulnerabilidades que residan en la base de datos. En el caso de la vulnerabilidad de tipo cross-site scripting, se necesita que la víctima enlace a una url maliciosa proporcionada por el atacante.

Solution

Dotproject ha lanzado una nueva versión que soluciona las vulnerabilidades detectadas. Se recomienda actualizar las versiones afectadas.
La actualización se encuentra disponible en el siguiente enlace:
http://sourceforge.net/projects/dotproject/

Standar resources

Property Value
CVE
BID

Other resources

DotProject.net:
http://www.dotproject.net/
SecurityFocus:
http://www.securityfocus.com/bid/56152

Version history

Version Comments Date
1.0 Aviso emitido 2012-10-25
Ministerio de Defensa
CNI
CCN
CCN-CERT