int(6224)

Boletines de Vulnerabilidades


Vulnerabilidad Cross Site Scripting en la librería de cintas Quantum Scalar

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Confidencialidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio exotico

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado PowerVault ML6010 Tape Library
Dell ML6000 Tape Library

Descripción

Se ha detectado una vulnerabilidad en el archivo saveRestore.html en la librería de cintas Quantum Scalar i500, con firmware anterior a la versión i7.0.3, también distribuida con la librería de cintas Dell ML6000 con firmware anterior a A20-00.

La vulnerabilidad permite a atacantes remotos comprometer la autenticación de usuarios, mediante peticiones que ejecutan comandos de Linux a través del parámetro fileName, relacionado con una vulnerabilidad de inyección de comandos.

Solución

En el caso de la librería de cintas Dell ML6000 recomendamos actualizar el firmware a la versión A20-00 o superior.

Para Quantum Scalar i500, de momento, no existe parche oficial para esta vulnerabilidad. Recomendamos visitar periódicamente la web del proveedor:
http://www.quantum.com/Products/TapeLibraries/index.aspx

Identificadores estándar

Propiedad Valor
CVE CVE-2012-1843
BID

Recursos adicionales

Quantum
http://www.quantum.com/ServiceandSupport/SoftwareandDocumentationDownloads/SI500/Index.aspx

IBM
http://www-933.ibm.com/support/fixcentral/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-03-27

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT