int(180)

Vulnerability Bulletins


Error de validación de entrada en 'susehelp' de SuSE Linux

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software SuSE Linux 8.1
SuSE Linux Enterprise Server 8
SuSE Linux Office Server
SuSE Linux Openexchange Server 4

Description

Existe una vulnerabilidad en el paquete 'susehelp' de SuSE Linux, que podría permitir a un atacante remoto ejecutar código arbitrario en el servidor

SuSE ha anunciado que varios CGI de susehelp no filtran adecuadamente y posibilitan que un atacante obtenga privilegios como usuario "wwwrun" y pueda ejecutar código dentro del entorno de seguridad permitido por dicho usuario.

Solution



Actualización de Software

SuSE Linux
SuSE Linux 8.1
ftp://ftp.suse.com/pub/suse/i386/update/8.1/rpm/noarch/susehelp-2002.09.05-51.noarch.rpm
ftp://ftp.suse.com/pub/suse/i386/update/8.1/rpm/noarch/susehelp-SLOD-2002.09.05-2.noarch.rpm

Standar resources

Property Value
CVE
BID

Other resources

BUGTRAQ: susehelp (SuSE-SA:2003:005)
http://marc.theaimsgroup.com/?l=bugtraq&m=104327683314900&w=2

Securitytracker: SuSE Linux 'susehelp' Input Validation Flaw Lets Remote Users Execute Arbitrary Commands on the Server
http://www.securitytracker.com/alerts/2003/Jan/1005954.htm

Version history

Version Comments Date
1.0 Aviso emitido 2003-01-23
Ministerio de Defensa
CNI
CCN
CCN-CERT