The ZATAZ network :: ZATAZ.com :: ZATAZ.net

ZATAZ Alertes

Archives

mai 2012
L M M J V S D
  1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 29 30 31      
<<    

A propos

Ressources

Changer l'apparence


Alertes: CA Unicenter Asset Management 4.x
Produit(s) affecté(s) : CA Unicenter Asset Management <= 4.x
Groupe(s) OS affecté(s) : Microsoft Windows
Impact(s) : Révélation d'informations sensibles / Manipulation de données / CSS (Cross Site Scripting)
Solution : Patch du fournisseur
Exploit : Inconnu
Niveau : Risque

ZATAZ ID : ASZ-2005-471
Localisation(s) : Réseau local
Date de découverte : 04.03.2005


Un utilisateur du réseau local malveillant pourrait obtenir des informations sensibles, effectuer des attaques du type Cross Site Scripting (CSS) ou manipuler des données par le biais de ces vulnérabilités.



Trois vulnérabilités ont été rapportées pour CA Unicenter Asset Management 4.x

  • Chaque utilisateur ayant accès à la console d'administration peut accéder le mot de passe Admin SQL (caché par des asterisques) par le biais l'interface "Change Credentials for Database". Il est possible de récupérer le mot de passe Admin SQL en clair avec différents outils.


  • Une erreur de validation de champ dans le "Reporter" peut être exploitée par un utilisateur malveillant pour injecter du code arbitraire, avec les droits d'écritures, dans le nom et la description d'un template de rapport. Ce code arbitraire sera exécuter dans le contexte de navigation de l'internaute cible lorsque le template de rapport sera visualiser.


  • Une erreur de validation de champ d'entrée dans le "Query Designer" lors de l'import de requêtes peut être exploité par des utilisateurs arbitraires pour manipuler des requêtes SQL en injectant du code arbitraire SQL dans un fichier importé.

Les vulnérabilités ont été rapportées pour la version 4.0 de Windows.



Appliquer le patch APAR QO64323.



Lien(s) Associé(s) :



Veuillez noter que les informations diffusées par ZATAZ.net dans le cadre de sa rubrique Alertes ont comme provenance des parties tierces.

ZATAZ.net collecte, valide et vérifie les vulnérabilités diffusées par les fournisseurs, groupes de recherches spécialisés dans la sécurité informatique, etc.

Si vous désirez nous envoyer des alertes de sécurité que vous avez découvertes, contactez-nous sur alertes@zataz.net

contentRight


valider