CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

24/03/2011

Publican vulnerabilidad en IBM Lotus Domino Server Controller después de esperar 6 meses una solución

Existe un error al autenticar un usuario en Lotus Domino Server Controller que podría permitir a un atacante ejecutar código arbitrario. La vulnerabilidad se ha hecho pública sin existir parche disponible.

Riesgo: Alto

El servidor Lotus Domino Server Controller escucha en el puerto 2050 y utiliza un COOKIEFILE (fichero que guarda la información de autenticación) para comparar los datos usuario y sesión enviados por el cliente. El fallo radica en que el servidor se encuentran en una ruta UNC que puede ser accesible para el atacante, por lo que éste tendría control sobre los datos que se envían y los datos que se comparan y, por tanto, podría autenticarse.

Una vez que el atacante logra acceso al sistema, puede ejecutar código bajo el contexto del usuario 'SYSTEM' en Windows, esto es, con totales privilegios.

Este fallo ha sido revelado por ZDI (Zero Day Initiative) acogiéndose a su reciente política de divulgación pública de fallos sin parche tras no recibir contestación después de 180 días por parte del fabricante. En agosto de 2010 Zero Day Initiative de TippingPoint impuso una nueva regla destinada a presionar a los fabricantes de software para que solucionen lo antes posible sus errores: si pasados seis meses desde que se les avise de un fallo de seguridad de forma privada, no lo han corregido, lo harían público.

Este fallo recuerda a los problemas que sufren los clientes de Hastings compartidos. En ocasiones, guardan la información de sesión en claro y en carpetas comunes, como puede ser '/tmp/'.

Sistemas Afectados:

IBM Lotus Domino Server Controller

Referencias:

None

Solución:

Las contramedidas propuestas son: Establecer una contraseña para la consola del sistema y limitar el acceso a hosts confiables.

Notas:

http://www.zerodayinitiative.com/advisories/ZDI-11-110/

Fuente: Hispasec una-al-día

CSIRT-CV