int(6217)

Boletines de Vulnerabilidades


Vulnerabilidad en ManageEngine DeviceExpert 5.6 Java Server ScheduleResultViewer servlet

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probado
Impacto Confidencialidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado Networking
Software afectado ManageEngine DeviceExpert 5.6 Java Server

Descripción

Se ha descubierto una vulnerabilidad de divulgación de información en ManageEngine DeviceExpert 5.6.

La vulnerabilidad reside en una vulnerabilidad de salto de directorio en el argumento FileName.
Un atacante remoto y sin autenticación podría causar divulgación de información, mediante el uso de una petición al servidor.
Existe una prueba de concepto disponible.

Solución

De momento, no existe parche oficial para esta vulnerabilidad. Recomendamos visitar periódicamente la página web del proveedor.

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Secunia Advisory SA48456
http://secunia.com/advisories/48456/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-03-22

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT