News-Meldung vom 09.02.2010 12:15
Über einen Fehler in der Weboberfläche des LANDesk Management Gateway können Angreifer eigene Befehle an die Shell des zugrundeliegenden Systems übergeben und mit Root-Rechten ausführen. Betroffen sind laut Bericht des Herstellers Appliances mit den Versionsnummern 4.0-1.48 und 4.2-1.8.
Das Software-Update GSBWEB_61 soll die Lücke schließen. Nach Angaben von Core Security, die das Problem entdeckt haben, lässt sich der Fehler jedoch nur im Zusammenhang mit Cross-Site-Request-Forgery (CSRF) ausnutzen. Der Fehlerbericht beschreibt daher nicht nur die Command-Injection-Schwachstelle, sondern auch noch die CSRF-Lücke sowie eine Cross-Site-Scripting-Lücke.
Siehe dazu auch:
English Version: Security update for LANDesk Management Gateway
Version zum Drucken | Per E-Mail versenden
Permalink: http://heise.de/-925351
Themen-Forum Schwachstellen
Mehr zum Thema CSRF