int(5455)

Boletines de Vulnerabilidades


Ataque de hombre en el medio en qspice

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Confidencialidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado qspice-client 0.3.0

Descripción

Se ha encontrado una vulnerabilidad de tipo condición de carrera en qspice 0.3.0.

Un atacante local podría obtener información sensible y realizar un ataques de hombre en el medio, mediante la utilización de un socket UNIX para comunicarse entre el plug-in spice-xpi y el cliente (qspice-client).

Solución



Actualización de software

Red Hat (RHSA-2010:0632-3)
RHEL Optional Productivity Applications (v. 5 servidor)
Red Hat Enterprise Linux Desktop (v. 5 cliente)
https://rhn.redhat.com/

Identificadores estándar

Propiedad Valor
CVE CVE-2010-2792
BID

Recursos adicionales

Red Hat Security Advisory (RHSA-2010:0632-3)
https://rhn.redhat.com/errata/RHSA-2010-0632.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2010-09-02

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT