int(2886)

Boletines de Vulnerabilidades


Múltiples vulnerabilidades en SQL-Ledger

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Obtener acceso
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado SQL-Ledger 2.4.4 <= 2.6.17

Descripción

Se han descubierto múltiples vulnerabilidades en SQL-Ledger. Las vulnerabilidades son descritas a continuación.

- CVE-2006-4244: Se ha descubierto una vulnerabilidad en SQL-Ledger 2.4.4 hasta la versión 2.6.17. La vulnerabilidad reside en un error cuando autentica usuarios debido a que para validarlos utiliza la cookie sql-ledger-[username] y busca el mismo valor en el parámetro sessionid. Un atacante remoto podría conseguir acceso como usuario validado mediante la manipulación de la cookie y del parámetro con el mismo valor.

- CVE-2006-473: Se han descubierto múltiples vulnerabilidades de tipo directorio transversal en SQL-Ledger en versiones anteriores a 2.6.19 y en LedgerSMB en versiones anteriores a 1.0.0p1. La vulnerabilidad reside en diversos errores en los archivos login.pl y admin.pl. Un atacante remoto podría ejecutar código Perl arbitrario mediante un parámetro no especificado que contenga la secuencia ../ (punto punto barra).

- CVE-2006-5872: Se ha descubierto una vulnerabilidad en SQL-Ledger. La vulnerabilidad reside en una insuficiente validación de los datos de entrada. Un atacante remoto podría ejecutar código arbitrario mediante métodos no especificados.

Solución



Actualización de software

Debian

Debian Linux 3.1
Source
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.dsc
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1.diff.gz
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7.orig.tar.gz
Architecture independent
http://security.debian.org/pool/updates/main/s/sql-ledger/sql-ledger_2.4.7-2sarge1_all.deb

Identificadores estándar

Propiedad Valor
CVE CVE-2006-4244
CVE-2006-4731
CVE-2006-5872
BID 19758
19960

Recursos adicionales

Debian Security Advisory (DSA 1239-1)
http://lists.debian.org/debian-security-announce/debian-security-announce-2006/msg00340.html

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-12-18

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT