int(6510)

Boletines de Vulnerabilidades


Vulnerabilidad en el servidor de mail AXIGEN

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Denegación de Servicio
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Axigen Mail Server

Descripción

AXIGEN mail Server posee un sitio web destinado a la administración de cuentas de correo que permite a los administradores autorizados llevar a cabo ciertas acciones a través de HTTP. La opción 'Ver archivos de registro' no posee suficiente filtro para permitir la navegación a través de peticiones web a sitios restringidos, por lo que seria posible para un atacante buscar, eliminar o descargar los archivos del servidor.
Ademas un atacante remoto no autentificado podria obtener información sensible, causar una denegación de servicio o ejecutar codigo arbitrario con privilegios de aplicación

Solución

En estos momentos se esta estudiando la solución Se recomienda visitar la pagina oficial periodicamente para ver las actualizaciones.

http://www.axigen.com/mail-server/download/

Identificadores estándar

Propiedad Valor
CVE CVE-2012-4940
BID

Recursos adicionales

US-CERT
http://www.kb.cert.org/vuls/id/586556

Axigen
http://www.axigen.com/mail-server/free/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-11-05

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT