Podatność CVE-2008-3323


Publikacja: 2008-07-28   Modyfikacja: 2012-02-12

Opis:
setup.exe before 2.573.2.3 in Cygwin does not properly verify the authenticity of packages, which allows remote Cygwin mirror servers or man-in-the-middle attackers to execute arbitrary code via a package list containing the MD5 checksum of a Trojan horse package.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
High
Cygwin Installation and Update Process can be Subverted Vulnerability
advisories host ...
31.07.2008

Typ:

CWE-20

(Improper Input Validation)

CVSS2 => (AV:N/AC:H/Au:N/C:C/I:C/A:C)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
7.6/10
10/10
4.9/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Wysoka
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Pełny
Pełny
Pełny
Affected software
Redhat -> Cygwin 

 Referencje:
http://cygwin.com/ml/cygwin-announce/2008-08/msg00001.html
http://securityreason.com/securityalert/4051
http://www.security-objectives.com/advisories/SECOBJADV-2008-02.txt
http://www.securityfocus.com/archive/1/494756/100/0/threaded
http://www.securityfocus.com/bid/30375
http://www.vupen.com/english/advisories/2008/2321
https://bugzilla.redhat.com/show_bug.cgi?id=449929
https://exchange.xforce.ibmcloud.com/vulnerabilities/44047

Copyright 2024, cxsecurity.com

 

Back to Top