Risques
- Atteinte à la confidentialité des données
- Exécution de code arbitraire à distance
Systèmes affectés
- CA XOsoft Content Distribution r12.0 et r12.5.
- CA XOsoft High Availability r12.0 et r12.5 ;
- CA XOsoft Replication r12.0 et r12.5 ;
Résumé
De multiples vulnérabilités dans CA XOsoft permettent d'exécuter du code arbitraire à distante et d'obtenir des données sensibles.
Description
De multiples vulnérabilités ont été découvertes dans CA XOsoft :
- un manque d'authentification permet à un attaquant de faire une requête SOAP afin d'obtenir les noms d'utilisateur (CVE-2010-1221) ;
- un problème similaire permet la récupération de données sensibles (CVE-2010-1222) ;
- de nombreux débordements de mémoire permettent l'exécution de code arbitraire à distance (CVE-2010-1223).
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité CA20100406-01 du 06 avril 2010 https://support.ca.com/irj/portal/anonymous/phpsupcontent?contentID=232869
- Référence CVE CVE-2010-1221 https://www.cve.org/CVERecord?id=CVE-2010-1221
- Référence CVE CVE-2010-1222 https://www.cve.org/CVERecord?id=CVE-2010-1222
- Référence CVE CVE-2010-1223 https://www.cve.org/CVERecord?id=CVE-2010-1223