miércoles, 23 de marzo de 2011

Publican vulnerabilidad en IBM Lotus Domino Server Controller después de esperar 6 meses una solución

Existe un error al autenticar un usuario en Lotus Domino Server Controller que podría permitir a un atacante ejecutar código arbitrario. La vulnerabilidad se ha hecho pública sin existir parche disponible.

El servidor Lotus Domino Server Controller escucha en el puerto 2050 y utiliza un COOKIEFILE (fichero que guarda la información de autenticación) para comparar los datos usuario y sesión enviados por el cliente. El fallo radica en que el servidor se encuentran en una ruta UNC que puede ser accesible para el atacante, por lo que éste tendría control sobre los datos que se envían y los datos que se comparan y, por tanto, podría autenticarse.

Una vez que el atacante logra acceso al sistema, puede ejecutar código bajo el contexto del usuario 'SYSTEM' en Windows, esto es, con totales privilegios.

Este fallo ha sido revelado por ZDI (Zero Day Initiative) acogiéndose a su reciente política de divulgación pública de fallos sin parche tras no recibir contestación después de 180 días por parte del fabricante. En agosto de 2010 Zero Day Initiative de TippingPoint impuso una nueva regla destinada a presionar a los fabricantes de software para que solucionen lo antes posible sus errores: si pasados seis meses desde que se les avise de un fallo de seguridad de forma privada, no lo han corregido, lo harían público.

Las contramedidas propuestas son: Establecer una contraseña para la consola del sistema y limitar el acceso a hosts confiables.

Este fallo recuerda a los problemas que sufren los clientes de Hastings compartidos. En ocasiones, guardan la información de sesión en claro y en carpetas comunes, como puede ser '/tmp/'.


Alejandro J. Gómez López
agomez@hispasec.com


Más información:

04/08/2010 La industria de las vulnerabilidades impone un límite de seis meses para corregirlas
http://www.hispasec.com/unaaldia/4302

(0day) IBM Lotus Domino Server Controller Authentication Bypass Remote Code Execution Vulnerability
http://www.zerodayinitiative.com/advisories/ZDI-11-110/

No hay comentarios:

Publicar un comentario en la entrada