Boletines de Vulnerabilidades |
Symantec Brightmail AntiSpam (SBAS)Symantec Brightmail AntiSpam (SBAS) |
|
Clasificación de la vulnerabilidad |
|
Propiedad | Valor |
Nivel de Confianza | Oficial |
Impacto | Confidencialidad |
Dificultad | Experto |
Requerimientos del atacante | Acceso remoto sin cuenta a un servicio exotico |
Información sobre el sistema |
|
Propiedad | Valor |
Fabricante afectado | Comercial Software |
Software afectado | Symantec Brightmail AntiSpam (SBAS) < 6.0.4 |
Descripción |
|
Se han descubierto múltiples vulnerabilidades en Symantec Brightmail AntiSpam (SBAS) versión anterior a 6.0.4. La vulnerabilidades son descritas a continuación: - La vulnerabilidad reside en que Symantec Brightmail AntiSpam no valida correctamente los nombres de fichero que recibe mediante DATABLOB-GET / DATABLOB-SAVE. Un atacante remoto podría obtener información sensible mediante ataques de directorio transversal. - Durante la instalación de los escáners de email se dan tres opciones para identificar que centro de control administrará el escáner, la tercera opción permite al centro de control conectar desde cualquier máquina. Un atacante remoto podría impersonar al centro de control lo que podría exponer las siguientes vulnerabilidades: 1- Podría causar una denegación de servicio al Brightmail AntiSpam service mediante el envío de correos no validos. 2- Podría leer ficheros arbitrarios del sistema si se usa en combinación con la vulnerabilidad de directorio transversal. 3- Podría sobrescribir ficheros existentes en la misma unidad donde se encuentra instalado Brightmail AntiSpam si se usa en combinación con la vulnerabilidad de directorio transversal. |
|
Solución |
|
Actualización de software Symantec Symantec Brightmail AntiSpam (SBAS) / SMS para SMTP 5 o SBAS 6.0.4 |
|
Identificadores estándar |
|
Propiedad | Valor |
CVE | |
BID | |
Recursos adicionales |
|
Symantec Security Advisory (SYM06-012) http://securityresponse.symantec.com/avcenter/security/Content/2006.07.27.html |
Histórico de versiones |
||
Versión | Comentario | Fecha |
1.0 | Aviso emitido | 2006-07-28 |