PDA

View Full Version : [NEWS] Symantec Backup Exec Scheduler ActiveX Control Arbitrary File Overwrite bug


c.m.g
28-02-2008, 19:55
28 febbraio 2008

Il sito di sicurezza Security Focus (http://www.securityfocus.com) riporta un bollettino di sicurezza riguardante Symantec Backup Exec in cui si spiega che il software ha una vulnerabilità che permetterebbe ad un eventuale attacker di sovrascrivere files arbitrariamente.

Un malintenzionato può ingannare un utente facendolo visitare una pagina HTML che contiene codice malevolo.

Lo sfruttamento con successo di questa trappola consentirebbe ad un malintenzionato di corrompere o sovrascrivere arbitrariamente files nel computer della vittima nel contesto di un utilizzo di ActiveX, tipicamente in Internet Explorer.

Versioni vulnerabili:

Symantec Backup Exec for Windows Servers 12.0
Symantec Backup Exec for Windows Servers 11d


Soluzioni:

Il produttore ha rilasciato degli aggiornamenti, fare riferimento a questa pagina (http://www.securityfocus.com/bid/28008/solution) per maggiori info.


Fonte: SecurityFocus (http://www.securityfocus.com/bid/28008/info)

c.m.g
28-02-2008, 19:58
un secondo bug dello stesso eseguibile porterebbe ad attacchi di tipo stack-based buffer-overflow. per maggiori info, fare riferimento a questo bollettino (http://www.securityfocus.com/bid/26904/info)

c.m.g
29-02-2008, 15:52
altro bug di questo eseguibile riportato da secunia:

http://secunia.com/advisories/27885/