Se ha descubierto una vulnerabilidad en el servidor HP HTTP Server
(versiones desde la 5.0 a la 5.92), un componente del software HP
Web-enabled Management y los agentes HP Insight Managemet. Esta
vulnerabilidad podría ser explotada por un usuario malicioso para
comprometer el certificado del servidor.
HP ha informado de que cuando se activa el acceso anónimo, un usuario
remoto puede enviar unas peticiones de configuración de grupo
especialmente construidas al servidor blanco del ataque para
comprometer sus certificados. La opción de conexión anónima
está desactivada en la configuración por defecto. HP no ha dado
detalles acerca del problema que provoca esta vulnerabilidad.
La compañía ha publicado una versión corregida (5.93) que está
disponible como parte del parche de seguridad de HP Web-Enabled
Management Software versión 5.93B y es descargable como el SoftPaq
SP25747, disponible en la siguiente dirección:
http://h18023.www1.hp.com/support/files/Server/us/download/20197.html
roman@hispasec.com
Más información:
HP HTTP Server Certificates Can Be Uploaded By Remote Users to Gain
Access to Managed Hosts
http://www.securitytracker.com/alerts/2004/Mar/1009411.html
Deja una respuesta