Plusieurs vulnérabilités ont été identifiées dans Symantec Altiris Deployment Solution, elles pourraient être exploitées par des attaquants distants ou des utilisateurs malveillants afin d'obtenir des informations sensibles, contourner les mesures de sécurité, injecter des requêtes SQL ou exécuter un code arbitraire.
Le premier problème résulte d'une erreur de validation d'entrée inconnue pouvant permettre l'injection distante de requêtes SQL.
La seconde faille est due à une erreur inconnue pouvant être exploitée par un attaquant distant afin d'obtenir les identifiants de domaine sans authentification préalable.
La troisième vulnérabilité est due à une erreur inconnue présente au niveau de l'interface utilisateur, ce qui pourrait permettre à un utilisateur non-privilégié d'exécuter des commandes avec des privilèges élevés.
Le quatrième problème résulte d'une erreur présente au niveau du traitement de certains éléments GUI communs (tooltip), ce qui pourrait permettre à un utilisateur non-privilégié d'exécuter des commandes avec des privilèges élevés.
La cinquième faille résulte d'erreurs de permissions présentes aux niveaux de plusieurs clés du registre créées lors de l'installation, ce qui pourrait permettre à des attaquants locaux de manipuler ces clés et obtenir des informations sensibles ou causer un déni de service.
La dernière vulnérabilité résulte d'une erreur de permission présente au niveau du répertoire d'installation, ce qui pourrait permettre à des attaquants locaux de remplacer certains fichiers par un code malicieux qui sera exécuté avec des privilèges administratifs.
Crédit
Vulnérabilités découvertes par Brett Moore (Insomnia Security), ZDI (Zero Day Initiative), Alex Hernandez (sybsecurity.com) et Eduardo Vela.
Historique
2008-05-15 : Version Initiale
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.