Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en index.cgi en Barracuda Spam Firewall , Message Archiver, Web Filter , IM Firewall y Load Balancer (CVE-2008-0971)

Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/12/2008
Última modificación:
09/04/2025

Descripción

Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en index.cgi en Barracuda Spam Firewall (BSF) anterior a 3.5.12.007, Message Archiver anterior a 1.2.1.002, Web Filter anterior a 3.3.0.052, IM Firewall anterior a 3.1.01.017, y Load Balancer anterior a 2.3.024 permiten a atacantes remotos inyectar HTML o secuencias de comandos web arbitrarias a través de:<br /> (1) El campo nombre de política en la opción Buscar Política de Retención en Message Archiver<br /> <br /> Y a través de parámetros sin especificar en el (2) la configuración de la IP, (3) Administración (4), Journal Accounts (5), política de retención, y (6) Componentes GroupWise Sync en Message Archiver<br /> <br /> También a través de (7) la introducción de datos en operaciones de búsqueda en Web Filter, y (8) la entrada utilizada en los mensajes de error y (9) en los elementos INPUT escondidos en (a) Spam Firewall, (b) IM Firewall, y (c) Web Filter.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:h:barracuda_networks:barracuda_im_firewall:*:*:*:*:*:*:*:* 3.0.01.008 (incluyendo)
cpe:2.3:h:barracuda_networks:barracuda_load_balancer:*:*:*:*:*:*:*:* 2.2.006 (incluyendo)
cpe:2.3:h:barracuda_networks:barracuda_message_archiver:*:*:*:*:*:*:*:* 1.1.0.010 (incluyendo)
cpe:2.3:h:barracuda_networks:barracuda_spam_firewall:*:*:*:*:*:*:*:* 3.5.11.020 (incluyendo)
cpe:2.3:h:barracuda_networks:barracuda_web_filter:*:*:*:*:*:*:*:* 3.3.0.038 (incluyendo)