int(6510)

Vulnerability Bulletins


Vulnerabilidad en el servidor de mail AXIGEN

Vulnerability classification

Property Value
Confidence level Oficial
Impact Denegación de Servicio
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Axigen Mail Server

Description

AXIGEN mail Server posee un sitio web destinado a la administración de cuentas de correo que permite a los administradores autorizados llevar a cabo ciertas acciones a través de HTTP. La opción 'Ver archivos de registro' no posee suficiente filtro para permitir la navegación a través de peticiones web a sitios restringidos, por lo que seria posible para un atacante buscar, eliminar o descargar los archivos del servidor.
Ademas un atacante remoto no autentificado podria obtener información sensible, causar una denegación de servicio o ejecutar codigo arbitrario con privilegios de aplicación

Solution

En estos momentos se esta estudiando la solución Se recomienda visitar la pagina oficial periodicamente para ver las actualizaciones.

http://www.axigen.com/mail-server/download/

Standar resources

Property Value
CVE CVE-2012-4940
BID

Other resources

US-CERT
http://www.kb.cert.org/vuls/id/586556

Axigen
http://www.axigen.com/mail-server/free/

Version history

Version Comments Date
1.0 Aviso emitido 2012-11-05
Ministerio de Defensa
CNI
CCN
CCN-CERT