int(1806)

Vulnerability Bulletins


Revelación de credenciales en Symantec LiveUpdate

Vulnerability classification

Property Value
Confidence level Oficial
Impact Confidencialidad
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Comercial Software
Affected software LiveUpdate Client 2.7.34
Symantec AntiVirus Corporate Edition 9.x

Description

Se ha descubierto una vulnerabilidad en LiveUpdate. La vulnerabilidad se debe a que los clientes de LiveUpdate guardan el nombre de usuario y contraseña de acceso al servidor de LiveUpdate en un fichero de log sin encriptar.

Esta vulnerabilidad puede ser explotada por un atacante remoto para obtener las credenciales de acceso y poder acceder a los paquetes de LiveUpdate.

Este fallo solo ocurre si el servidor LiveUpdate autentica con nombre de usuario y contraseña.

Solution



Actualización de software

Symantec
LiveUpdate Client 2.7.38
http://www.symantec.com/techsupp/files/lu/lu.html

Standar resources

Property Value
CVE CAN-2005-2766
BID

Other resources

Symantec Security Advisory (SYM05-013)
http://securityresponse.symantec.com/avcenter/security/Content/2005.09.02.html

Version history

Version Comments Date
1.0 Aviso emitido 2005-09-06
Ministerio de Defensa
CNI
CCN
CCN-CERT