int(4184)

Vulnerability Bulletins


Cross-Site Scripting en Namazu

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Namazu < 2.0.18

Description

Se ha encontrado una vulnerabilidad de tipo Cross-Site Scripting en Namazu en versiones anteriores a la 2.0.18. La vulnerabilidad reside en un error al validar la entrada en el fichero "namazu.cgi".

Un atacante remoto podría inyectar código javaScript o HTML mediante una entrada especialmente diseñada codificada en UTF-7.

Solution



Actualización de software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Hewlett-Packard (HPSBMA02525)
HP System Insight Manager version 6.0 for HP-UX contains Namazu v2.0.19
HP System Insight Manager version 6.0 for Linux contains Namazu v2.0.19
HP System Insight Manager version 6.0 for Windows contains Namazu v2.0.18
http://h18000.www1.hp.com/products/servers/management/hpsim/index.html

Standar resources

Property Value
CVE CVE-2008-1468
BID 28380

Other resources

SUSE Security Advisory (SUSE-SR:2008:017)
http://www.novell.com/linux/security/advisories/2008_17_sr.html

HP SECURITY BULLETIN (HPSBMA02525)
https://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02027185

Version history

Version Comments Date
1.0 Aviso emitido 2008-09-01
1.1 Aviso emitido por HP (HPSBMA02525) 2010-05-11
Ministerio de Defensa
CNI
CCN
CCN-CERT