int(1726)

Vulnerability Bulletins


Error de validación de acceso en WebCalendar

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software WebCalendar <1.0.0

Description

Se ha descubierto una vulnerabilidad en las versiones anteriores a la 1.0.0 de WebCalendar. La vulnerabilidad reside en que no se restringe adecuadamente el acceso al script assistant_edit.php.

La explotación de esta vulnerabilidad podría permitir a un atacante remoto obtener un aumento de la visibilidad.

Solution

Si lo desea, aplique los mecanismos de actualización propios de su distribución, o bien baje las fuentes del software y compílelo usted mismo.


Actualización de software

WebCalendar
WebCalendar 1.0.0
http://prdownloads.sourceforge.net/webcalendar/WebCalendar-1.0.0.tar.gz?download

Debian Linux

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge1.dsc
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge1.diff.gz
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/w/webcalendar/webcalendar_0.9.45-4sarge1_all.deb

Standar resources

Property Value
CVE CAN-2005-2320
BID 14072

Other resources

Debian Security Advisory DSA 766-1
http://lists.debian.org/debian-security-announce/debian-security-announce-2005/msg00152.html

Version history

Version Comments Date
1.0 Aviso emitido 2005-07-27
Ministerio de Defensa
CNI
CCN
CCN-CERT