|
|
ELOG Remote Buffer Overflow and Cross Site Scripting Vulnerabilities |
|
Date de Publication : 2008-01-24 © FrSIRT.COM
Titre : ELOG Remote Buffer Overflow and Cross Site Scripting Vulnerabilities
Identifiant : FrSIRT/AVIS-2008-0265 CVE ID : CVE-2008-0444 - CVE-2008-0445
Risque : Modéré (2/4) - 
Exploitable à distance : Oui
Exploitable en local : Oui
|
|
Plusieurs vulnérabilités ont été identifiées dans ELOG, elles pourraient être exploitées par des attaquants afin d'exécuter un code JavaScript arbitraire, causer un déni de service ou compromettre un système vulnérable.
Le premier problème résulte d'un débordement de tampon présent au niveau du fichier "elog.c", ce qui pourrait être exploité afin d'exécuter des commandes arbitraires.
La seconde faille est due à une boucle infinie présente au niveau de la fonction "replace_inline_img()" [elogd.c], ce qui pourrait être exploité afin d'altérer le fonctionnement d'une application vulnérable.
La troisième vulnérabilité est due à une erreur présente au niveau du traitement du paramètre "subtext", ce qui pourrait être exploité afin d'injecter un code HTML/Javascript malicieux coté client.
Crédit
Vulnérabilités découvertes par l'éditeur.
Historique
2008-01-24 : Version Initiale
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.
| |
|