Rechercher
Contactez-nous Suivez-nous sur Twitter En francais English Language
 











Abonnez-vous gratuitement à notre NEWSLETTER

Newsletter FR

Newsletter EN

Vulnérabilités

Se désabonner

Avis du CERTA : Vulnérabilité dans Symantec Backup Exec System Recovery Manager

février 2008 par CERT-FR

Une gestion de version détaillée se trouve à la fin de ce document.

1 Risque

* Exécution de code arbitraire à distance ;
* contournement de la politique de sécurité.

2 Systèmes affectés

* Les versions de Symantec Backup Exec System Recovery Manager dans la
branche 7.0 antérieures à 7.0.3.

3 Résumé

Une vulnérabilité a été identifiée dans Symantec Backup Exec System Recovery
Manager. L’exploitation de cette dernière permettrait à une personne
malveillante distante de télécharger n’importe où sur le serveur vulnérable
tout fichier ou script.

4 Description

Une vulnérabilité a été identifiée dans Symantec Backup Exec System Recovery
Manager. Elle concerne FileUpdate Class du serveur Apache Tomcat Symantec
Livestate. Une personne malveillante pourrait émettre une requête HTTP POST
afin de télécharger n’importe où sur le serveur vulnérable un fichier ou un
script. Cela lui permettrait donc d’exécuter du code à distance.

5 Solution

Se référer au bulletin de sécurité SYM08-001 de Symantec pour l’obtention des
correctifs (cf. section Documentation).

6 Documentation

* Document 297171 de Symantec relatif au bulletin SYM08-001 :

http://seer.entsupport.com/docs/297171.htm

* Bulletin de sécurité Symantec SYM08-001 du 04 février 2008 :

http://securityresponse.symantec.com/avcenter/security/Content/

* Référence CVE CVE-2008-0457 :

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-0457


Voir les articles précédents

    

Voir les articles suivants