int(1984)

Vulnerability Bulletins


Inyección SQL en AcidLab y AcidBase

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software acidlab 0.9.6
acidbase 1.2

Description

Se ha descubierto una vulnerabilidad en acidlab 0.9.6 (Analysis Console for Intrusion Databases) y en acidbase 1.2 (Basic Analysis and Security Engine). La vulnerabilidad reside en una validación incorrecta de parámetros en base_qry_main.php (BASE), acid_qry_main.php (in ACID) y en otros componentes de estas consolas.

Un atacante remoto podría ejecutar código SQL arbitrario mediante ataques de inyección SQL.

Existe una prueba de concepto disponible.

Solution



Actualización de software

Debian

Debian Linux 3.0
Source
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-2.1.dsc
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-2.1.diff.gz
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-2.1_all.deb

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-10.1.dsc
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-10.1.diff.gz
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/a/acidlab/acidlab-doc_0.9.6b20-10.1_all.deb
http://security.debian.org/pool/updates/main/a/acidlab/acidlab-mysql_0.9.6b20-10.1_all.deb
http://security.debian.org/pool/updates/main/a/acidlab/acidlab-pgsql_0.9.6b20-10.1_all.deb
http://security.debian.org/pool/updates/main/a/acidlab/acidlab_0.9.6b20-10.1_all.deb

Standar resources

Property Value
CVE CVE-2005-3325
BID 15199

Other resources

Debian Security Advisory (DSA 893-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2005/msg00291.html

Version history

Version Comments Date
1.0 Aviso emitido 2005-11-17
Ministerio de Defensa
CNI
CCN
CCN-CERT