int(3720)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en Mantis

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado mantis < 1.1.0a2

Descripción

Se han descubierto múltiples vulnerabilidades en Mantis una aplicación Web de control de errores. Las vulnerabilidades se describen a continuación:

- CVE-2006-6574: algunos campos no son protegidos de forma correcta en el control de acceso por elementos. Un atacante remoto podría obtener información sensible.

- CVE-2007-6611: múltiples errores de validación de entrada podrían permitir a un atacante remoto realizar ataques Cross-Site Scripting mediante la inyección código HTML o javascript arbitrario.

Solución



Actualización de software

Debian (DSA 1467-1)

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5.dsc
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2.orig.tar.gz
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5.diff.gz
Paquetes independientes de arquitectura
http://security.debian.org/pool/updates/main/m/mantis/mantis_0.19.2-5sarge5_all.deb

Identificadores estándar

Propiedad Valor
CVE CVE-2006-6574
CVE-2007-6611
BID 21566
27045

Recursos adicionales

Debian Security Advisory (DSA 1467-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2008/msg00026.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-01-23

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT