Risques
- Exécution de code arbitraire
- Injection de requêtes illégitimes par rebond (CSRF)
- Élévation de privilèges
Systèmes affectés
InterScan Web Security Virtual Appliance version 5.0.
Résumé
Plusieurs vulnérabilités dans InterScan Web Security Virtual Appliance permettent, sous certaines conditions, l'exécution de code arbitraire.
Description
Plusieurs vulnérabilités ont été découvertes dans InterScan Web Security Virtual Appliance :
- des comptes avec des privilèges particuliers peuvent télécharger des fichiers système depuis la console ;
- en utilisant des traversées de répertoires et une vulnérabilité permettant l'élévation de privilèges, il est possible d'exécuter des commandes arbitraires ;
- des injections de requêtes illégitimes par rebond sont possibles, ce qui permet notamment de modifier la configuration.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Trend Micro du 14 juin 2010 http://www.trendmicro.com/ftp/documentation/readme/iwsva_50_ar64_en_cp1386_readme.txt