Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- CA ARCserve Backup for Laptops and Desktops r11.0 ;
- CA ARCserve Backup for Laptops and Desktops r11.1 ;
- CA ARCserve Backup for Laptops and Desktops r11.1 SP1 ;
- CA ARCserve Backup for Laptops and Desktops r11.1 SP2 ;
- CA ARCserve Backup for Laptops and Desktops r11.5 ;
- CA Desktop Management Suite 11.1.
- CA Desktop Management Suite 11.2 English ;
- CA Desktop Management Suite 11.2 localized ;
Résumé
Deux vulnérabilités dans CA ARCserve Backup for Laptops and Desktops Server permettent l'exécution de code arbitraire à distance.
Description
Deux vulnérabilités ont été découvertes dans CA ARCserve Backup for Laptops and Desktops Server :
- la première est liée à un filtrage insuffisant d'arguments par le service LGServer (CVE-2008-1328) ;
- la seconde est liée à une vérification insuffisante lors du téléchargement de fichiers (upload) par le service NetBackup (CVE-2008-1329).
L'exploitation de ces vulnérabilités permet l'exécution de code arbitraire à distance. Seul le serveur est concerné.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Computer Associates du 03 avril 2008 https://support.ca.com/irj/portal/anonymous/phpsupcontent?contentID=173105
- Référence CVE CVE-2008-1328 https://www.cve.org/CVERecord?id=CVE-2008-1328
- Référence CVE CVE-2008-1329 https://www.cve.org/CVERecord?id=CVE-2008-1329