int(2589)

Boletines de Vulnerabilidades


Symantec Brightmail AntiSpam (SBAS)Symantec Brightmail AntiSpam (SBAS)

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Confidencialidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Symantec Brightmail AntiSpam (SBAS) < 6.0.4

Descripción

Se han descubierto múltiples vulnerabilidades en Symantec Brightmail AntiSpam (SBAS) versión anterior a 6.0.4. La vulnerabilidades son descritas a continuación:

- La vulnerabilidad reside en que Symantec Brightmail AntiSpam no valida correctamente los nombres de fichero que recibe mediante DATABLOB-GET / DATABLOB-SAVE. Un atacante remoto podría obtener información sensible mediante ataques de directorio transversal.

- Durante la instalación de los escáners de email se dan tres opciones para identificar que centro de control administrará el escáner, la tercera opción permite al centro de control conectar desde cualquier máquina. Un atacante remoto podría impersonar al centro de control lo que podría exponer las siguientes vulnerabilidades:

1- Podría causar una denegación de servicio al Brightmail AntiSpam service mediante el envío de correos no validos.

2- Podría leer ficheros arbitrarios del sistema si se usa en combinación con la vulnerabilidad de directorio transversal.

3- Podría sobrescribir ficheros existentes en la misma unidad donde se encuentra instalado Brightmail AntiSpam si se usa en combinación con la vulnerabilidad de directorio transversal.

Solución



Actualización de software

Symantec
Symantec Brightmail AntiSpam (SBAS) / SMS para SMTP 5 o SBAS 6.0.4

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Symantec Security Advisory (SYM06-012)
http://securityresponse.symantec.com/avcenter/security/Content/2006.07.27.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-07-28

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT