SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
IBM Tivoli Storage Manager Client CAD Service : Insertion de Script
29/10/2007 10H37 Référence Secunia : SA27013 Date de publication : 2007-10-29
Risque : Non Critique. Niveau 2 sur 5. Impact : Cross Site Scripting Lieu : Depuis le réseau local
Solutions :
Non corrigée
Produit :
IBM Tivoli Storage Manager Client 5.x
Référence CVE :
CVE-2007-4348
Description :
Secunia Research a découvert quelques vulnérabilités dans IBM Tivoli Storage Manager Client, qui pourraient être exploitées par des personnes malintentionnées pour conduire des attaques par insertion de script.
Une certaine entrée passée dans des requêtes HTTP au service CAD n'est pas correctement filtrée avant d'être logged. Cela pourrait être exploité pour insérer du code HTML et de script arbitraire dans dsmerror.log, qui est exécutée dans une session de navigation d'un utilisateur dans le contexte du site affecté quand par ex. visualisant le fichier de log via the web-based interface en utilisant le "FILE" fonctionnalité du CAD service.
Les vulnérabilités sont confirmées en versions 5.3.5.3 et 5.4.1.2 pour Windows. Les autres versions pourraient également être affectées.
Solutions :
Restreindre l'accès à the CAD service (port par défaut 1581/tcp).
Filtrer les caractères et séquences de caractères malicieux dans un proxy.
Veuillez noter : L'information sur laquelle ce bulletin Secunia est basé provient d'un tiers sauf mention du contraire. Secunia collecte, valide, et vérifie tout les rapports de vulnérabilité issus de la recherche en sécurité de groupes, distributeurs ou autres.
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.