int(5314)

Vulnerability Bulletins


Múltiples vulnerabilidades en ZoneCheck

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de la visibilidad
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software ZoneCheck <= 2.1.0

Description

Se han descubierto múltiples vulnerabilidades de tipo cross site scripting en ZoneCheck. Las vulnerabilidades son descritas a continuación:

- CVE-2010-2052: Un atacante remoto podría inyectar código arbitrario script o html mediante métodos no especificados.

- CVE-2010-2155: Se ha descubierto una vulnerabilidad en ZoneCheck 2.1.0. La vulnerabilidad reside en un error en "zc/publisher/html.rb".
Un atacante remoto podría inyectar código arbitrario script o html mediante métodos relativos a "xmlnode.value", "zc-error", "$zc_version" y nombre de dominio en una fila " zc-title".

- CVE-2009-4882: Se ha descubierto una vulnerabilidad en ZoneCheck 2.0.4-13 y 2.1.0. La vulnerabilidad reside en un error en "zc/publisher/html.rb". Un atacante remoto podría inyectar código arbitrario script o html mediante el parámetro 'ns' en zc.cgi".

Solution



Actualización de software

Debian (DSA 2056-1)

Debian Linux 5.0
Source
http://security.debian.org/pool/updates/main/z/zonecheck/zonecheck_2.0.4.orig.tar.gz
http://security.debian.org/pool/updates/main/z/zonecheck/zonecheck_2.0.4-13lenny1.dsc
http://security.debian.org/pool/updates/main/z/zonecheck/zonecheck_2.0.4-13lenny1.diff.gz
independent packages:
http://security.debian.org/pool/updates/main/z/zonecheck/zonecheck-cgi_2.0.4-13lenny1_all.deb
http://security.debian.org/pool/updates/main/z/zonecheck/zonecheck_2.0.4-13lenny1_all.deb

Standar resources

Property Value
CVE CVE-2010-2052
CVE-2010-2155
CVE-2009-4882
BID

Other resources

Debian Security Advisory (DSA 2056-1)
http://lists.debian.org/debian-security-announce/2010/msg00099.html

Version history

Version Comments Date
1.0 Aviso emitido 2010-06-07
Ministerio de Defensa
CNI
CCN
CCN-CERT