int(1806)

Boletines de Vulnerabilidades


Revelación de credenciales en Symantec LiveUpdate

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Confidencialidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado LiveUpdate Client 2.7.34
Symantec AntiVirus Corporate Edition 9.x

Descripción

Se ha descubierto una vulnerabilidad en LiveUpdate. La vulnerabilidad se debe a que los clientes de LiveUpdate guardan el nombre de usuario y contraseña de acceso al servidor de LiveUpdate en un fichero de log sin encriptar.

Esta vulnerabilidad puede ser explotada por un atacante remoto para obtener las credenciales de acceso y poder acceder a los paquetes de LiveUpdate.

Este fallo solo ocurre si el servidor LiveUpdate autentica con nombre de usuario y contraseña.

Solución



Actualización de software

Symantec
LiveUpdate Client 2.7.38
http://www.symantec.com/techsupp/files/lu/lu.html

Identificadores estándar

Propiedad Valor
CVE CAN-2005-2766
BID

Recursos adicionales

Symantec Security Advisory (SYM05-013)
http://securityresponse.symantec.com/avcenter/security/Content/2005.09.02.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2005-09-06

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT