Vulnerabilidad en el encabezado de correo electrónico From en el archivo email_in.pl en Bugzilla. (CVE-2008-2105)
Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-264
Permisos, privilegios y/o control de acceso
Fecha de publicación:
07/05/2008
Última modificación:
09/04/2025
Descripción
El archivo email_in.pl en Bugzilla versión 2.23.4, versiones 3.0.x anteriores a 3.0.4, y versiones 3.1.x anteriores a 3.1.4, permite a usuarios autentificados remotos falsificar más fácilmente al cambiador de un bug por medio de un comando @reporter en el cuerpo de un mensaje de correo electrónico, que inválida la dirección de correo electrónico tal y como es obtenida normalmente desde el encabezado de correo electrónico From. NOTA: puesto que los encabezados From son fácilmente falsificados, esto sólo cruza los límites de privilegios en entornos que proporcionan una comprobación adicional de direcciones de correo electrónico.
Impacto
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mozilla:bugzilla:2.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.6:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.8:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.10:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.12:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.3:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.4:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.14.5:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.16:rc1:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.16.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.16.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mozilla:bugzilla:2.16.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://secunia.com/advisories/30064
- http://secunia.com/advisories/30167
- http://www.bugzilla.org/security/2.20.5/
- http://www.securityfocus.com/bid/29038
- http://www.securitytracker.com/id?1019969=
- http://www.vupen.com/english/advisories/2008/1428/references
- https://bugzilla.mozilla.org/show_bug.cgi?id=419188
- https://exchange.xforce.ibmcloud.com/vulnerabilities/42235
- https://www.redhat.com/archives/fedora-package-announce/2008-May/msg00036.html
- https://www.redhat.com/archives/fedora-package-announce/2008-May/msg00098.html
- http://secunia.com/advisories/30064
- http://secunia.com/advisories/30167
- http://www.bugzilla.org/security/2.20.5/
- http://www.securityfocus.com/bid/29038
- http://www.securitytracker.com/id?1019969=
- http://www.vupen.com/english/advisories/2008/1428/references
- https://bugzilla.mozilla.org/show_bug.cgi?id=419188
- https://exchange.xforce.ibmcloud.com/vulnerabilities/42235
- https://www.redhat.com/archives/fedora-package-announce/2008-May/msg00036.html
- https://www.redhat.com/archives/fedora-package-announce/2008-May/msg00098.html