int(6493)

Boletines de Vulnerabilidades


Vulnerabilidad Dotproject 2.1.5

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de privilegios
Dificultad Avanzado
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Dotproject 2.1.5

Descripción

Se han detectado vulnerabilidades de tipo cross-site scripting e inyección SQL debido a una incorrecta validación de datos de entrada por parte del usuario. Si un atacante explota esta vulnerabilidad a través del navegador, podría hacerse con cookies que contienen credenciales de autenticación, y así compromoter la aplicación, acceder y modificar datos, o explotar otras vulnerabilidades que residan en la base de datos. En el caso de la vulnerabilidad de tipo cross-site scripting, se necesita que la víctima enlace a una url maliciosa proporcionada por el atacante.

Solución

Dotproject ha lanzado una nueva versión que soluciona las vulnerabilidades detectadas. Se recomienda actualizar las versiones afectadas.
La actualización se encuentra disponible en el siguiente enlace:
http://sourceforge.net/projects/dotproject/

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

DotProject.net:
http://www.dotproject.net/
SecurityFocus:
http://www.securityfocus.com/bid/56152

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-10-25

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT