Podatność CVE-2008-3703


Publikacja: 2008-08-18   Modyfikacja: 2012-02-12

Opis:
The management console in the Volume Manager Scheduler Service (aka VxSchedService.exe) in Symantec Veritas Storage Foundation for Windows (SFW) 5.0, 5.0 RP1a, and 5.1 accepts NULL NTLMSSP authentication, which allows remote attackers to execute arbitrary code via requests to the service socket that create "snapshots schedules" registry values specifying future command execution. NOTE: this issue exists because of an incomplete fix for CVE-2007-2279.

W naszej bazie, znaleźliśmy następujące noty dla tego CVE:
Tytuł
Autor
Data
High
SYM08-015_SFW_SecurityUpdateBypass
Mike Prosser
20.08.2008

Typ:

CWE-287

(Improper Authentication)

CVSS2 => (AV:N/AC:L/Au:N/C:C/I:C/A:C)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
10/10
10/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Pełny
Pełny
Pełny
Affected software
Symantec -> Veritas storage foundation 

 Referencje:
http://securityreason.com/securityalert/4161
http://securitytracker.com/id?1020699
http://seer.entsupport.symantec.com/docs/306386.htm
http://www.securityfocus.com/archive/1/495481
http://www.securityfocus.com/archive/1/495487/100/0/threaded
http://www.securityfocus.com/bid/30596
http://www.symantec.com/avcenter/security/Content/2008.08.14a.html
http://www.vupen.com/english/advisories/2008/2395
http://www.zerodayinitiative.com/advisories/ZDI-08-053/
https://exchange.xforce.ibmcloud.com/vulnerabilities/44466

Copyright 2024, cxsecurity.com

 

Back to Top