int(2589)

Vulnerability Bulletins


Symantec Brightmail AntiSpam (SBAS)Symantec Brightmail AntiSpam (SBAS)

Vulnerability classification

Property Value
Confidence level Oficial
Impact Confidencialidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer Comercial Software
Affected software Symantec Brightmail AntiSpam (SBAS) < 6.0.4

Description

Se han descubierto múltiples vulnerabilidades en Symantec Brightmail AntiSpam (SBAS) versión anterior a 6.0.4. La vulnerabilidades son descritas a continuación:

- La vulnerabilidad reside en que Symantec Brightmail AntiSpam no valida correctamente los nombres de fichero que recibe mediante DATABLOB-GET / DATABLOB-SAVE. Un atacante remoto podría obtener información sensible mediante ataques de directorio transversal.

- Durante la instalación de los escáners de email se dan tres opciones para identificar que centro de control administrará el escáner, la tercera opción permite al centro de control conectar desde cualquier máquina. Un atacante remoto podría impersonar al centro de control lo que podría exponer las siguientes vulnerabilidades:

1- Podría causar una denegación de servicio al Brightmail AntiSpam service mediante el envío de correos no validos.

2- Podría leer ficheros arbitrarios del sistema si se usa en combinación con la vulnerabilidad de directorio transversal.

3- Podría sobrescribir ficheros existentes en la misma unidad donde se encuentra instalado Brightmail AntiSpam si se usa en combinación con la vulnerabilidad de directorio transversal.

Solution



Actualización de software

Symantec
Symantec Brightmail AntiSpam (SBAS) / SMS para SMTP 5 o SBAS 6.0.4

Standar resources

Property Value
CVE
BID

Other resources

Symantec Security Advisory (SYM06-012)
http://securityresponse.symantec.com/avcenter/security/Content/2006.07.27.html

Version history

Version Comments Date
1.0 Aviso emitido 2006-07-28
Ministerio de Defensa
CNI
CCN
CCN-CERT