SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
IBM Tivoli Storage Manager Client : Divulgation d'Informations et Buffer Overflow
20/09/2007 11H54 Référence Secunia : SA26883 Date de publication : 2007-09-20
Risque : Moyennement Critique. Niveau 3 sur 5. Impact : Exposition de données sensibles, Accès au système Lieu : Depuis le réseau local
Solutions :
Correctif de l'éditeur
Produit :
IBM Tivoli Storage Manager Client 5.x
Description :
Deux vulnérabilités ont été identifiées dans IBM Tivoli Storage Manager (TSM) Client, qui pourrait être exploitée par des personnes malintentionnées pour divulguer des informations sensibles ou potentiellement compromettre un système vulnérable.
1) Une erreur de limitation dans le Client Acceptor Daemon (CAD) pourrait être exploitée pour causer un débordement de tampon.
L'exploitation de ce problème pourrait être exploitée par un attaquant distant afin de compromettre une machine vulnérable.
2) Une erreur non spécifiée en utilisant la programmation horaire demandée par le serveur pourrait être exploitée pour par ex. obtenir l'accès aux données du client.
Les vulnérabilités sont rapportées en versions 5.1, 5.2, 5.3, et 5.4 et rapportées affecter les interfaces client suivantes:
* Le GUI du client Web, qui utilise the CAD
* Backup-Archive client scheduling en utilisant the CAD (CAD-managed scheduling)
* Backup-Archive la programmation horaire demandée par le serveur
Solutions :
Appliquer client des paquetages mis à jour.
5.4.1.2 (PTF UK27738 et UK27739):
http://www.ibm.com/support/docview.wss?uid=swg24016585
5.3.5.3 (PTF UK29248 et UK29249):
http://www.ibm.com/support/docview.wss?uid=swg24016838
5.2.5.2 et 5.1.8.1:
http://www.ibm.com/support/docview.wss?uid=swg24016985
http://www.ibm.com/support/docview.wss?uid=swg24016586
Vulnérabilité découverte par :
L'éditeur crédite:
1) Sebastian Apelt, via ZDI
2) Rapporté par an IBM customer
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.