Revelación de credenciales en Symantec LiveUpdate
|
Clasificación de la vulnerabilidad
|
Propiedad |
Valor |
Nivel de Confianza |
Oficial |
Impacto |
Confidencialidad |
Dificultad |
Avanzado |
Requerimientos del atacante |
Acceso remoto con cuenta |
Información sobre el sistema
|
Propiedad |
Valor |
Fabricante afectado |
Comercial Software |
Software afectado |
LiveUpdate Client 2.7.34
Symantec AntiVirus Corporate Edition 9.x |
Descripción
|
Se ha descubierto una vulnerabilidad en LiveUpdate. La vulnerabilidad se debe a que los clientes de LiveUpdate guardan el nombre de usuario y contraseña de acceso al servidor de LiveUpdate en un fichero de log sin encriptar.
Esta vulnerabilidad puede ser explotada por un atacante remoto para obtener las credenciales de acceso y poder acceder a los paquetes de LiveUpdate.
Este fallo solo ocurre si el servidor LiveUpdate autentica con nombre de usuario y contraseña. |
Solución
|
Actualización de software
Symantec
LiveUpdate Client 2.7.38
http://www.symantec.com/techsupp/files/lu/lu.html |
Identificadores estándar
|
Propiedad |
Valor |
CVE |
CAN-2005-2766 |
BID |
NULL |
Recursos adicionales
|
Symantec Security Advisory (SYM05-013)
http://securityresponse.symantec.com/avcenter/security/Content/2005.09.02.html |