image

Patch voor ernstig lekken trio in BrightStor ARCserve Backup

vrijdag 12 januari 2007, 10:57 door Redactie, 2 reacties

Computer Associates heeft een patch uitgebracht voor drie ernstige lekken in haar BrightStor ARCserve Backup en Enterprise Backup software, waardoor een aanvaller zonder interactie van de gebruiker het systeem kan overnemen. Het probleem zit hem in de Tape Engine RPC service. Via het sturen van bepaalde RPC requests kan er willekeurige code op het kwetsbare systeem worden uitgevoerd.

Het gaat om de volgende versies:

  • BrightStor ARCserve Backup r11.5
  • BrightStor ARCserve Backup r11.1
  • BrightStor ARCserve Backup r11
  • BrightStor Enterprise Backup r10.5
  • BrightStor ARCserve Backup v9.01

    De patch kan via deze pagina gedownload worden. De lekken zijn door twee beveiligingsbedrijven verkocht aan TippingPoint's Zero Day Initiative. Hierdoor wordt eerst de getroffen vendor gewaarschuwd en wacht men op een patch, voordat de lekken bekend gemaakt worden.

  • Reacties (2)
    12-01-2007, 11:54 door Anoniem
    "Hierdoor wordt eerst de getroffen vendor gewaarschuwd en wacht men op
    een patch, voordat de lekken bekend gemaakt worden."

    Wat een bullshit... Deze lekken waren al op 24 november FULL
    DISCLOSED... Tenminste, toen werd ik al op de hoogte gebracht via een
    publiek toegankelijke exploit site.
    12-01-2007, 11:56 door Anoniem
    Via Dshield.org / isc.sans.org kon je eind november al zien dat deze
    vulnerability ACTIEF geexploiteerd werd.
    Reageren

    Deze posting is gelocked. Reageren is niet meer mogelijk.