int(4184)

Boletines de Vulnerabilidades


Cross-Site Scripting en Namazu

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Namazu < 2.0.18

Descripción

Se ha encontrado una vulnerabilidad de tipo Cross-Site Scripting en Namazu en versiones anteriores a la 2.0.18. La vulnerabilidad reside en un error al validar la entrada en el fichero "namazu.cgi".

Un atacante remoto podría inyectar código javaScript o HTML mediante una entrada especialmente diseñada codificada en UTF-7.

Solución



Actualización de software

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Hewlett-Packard (HPSBMA02525)
HP System Insight Manager version 6.0 for HP-UX contains Namazu v2.0.19
HP System Insight Manager version 6.0 for Linux contains Namazu v2.0.19
HP System Insight Manager version 6.0 for Windows contains Namazu v2.0.18
http://h18000.www1.hp.com/products/servers/management/hpsim/index.html

Identificadores estándar

Propiedad Valor
CVE CVE-2008-1468
BID 28380

Recursos adicionales

SUSE Security Advisory (SUSE-SR:2008:017)
http://www.novell.com/linux/security/advisories/2008_17_sr.html

HP SECURITY BULLETIN (HPSBMA02525)
https://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02027185

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-09-01
1.1 Aviso emitido por HP (HPSBMA02525) 2010-05-11

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT