Vulnerabilidad en index.cgi en Barracuda Spam Firewall , Message Archiver, Web Filter , IM Firewall y Load Balancer (CVE-2008-0971)
Gravedad CVSS v2.0:
BAJA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
19/12/2008
Última modificación:
09/04/2025
Descripción
Múltiples vulnerabilidades de ejecución de secuencias de comandos en sitios cruzados (XSS) en index.cgi en Barracuda Spam Firewall (BSF) anterior a 3.5.12.007, Message Archiver anterior a 1.2.1.002, Web Filter anterior a 3.3.0.052, IM Firewall anterior a 3.1.01.017, y Load Balancer anterior a 2.3.024 permiten a atacantes remotos inyectar HTML o secuencias de comandos web arbitrarias a través de:<br />
(1) El campo nombre de política en la opción Buscar Política de Retención en Message Archiver<br />
<br />
Y a través de parámetros sin especificar en el (2) la configuración de la IP, (3) Administración (4), Journal Accounts (5), política de retención, y (6) Componentes GroupWise Sync en Message Archiver<br />
<br />
También a través de (7) la introducción de datos en operaciones de búsqueda en Web Filter, y (8) la entrada utilizada en los mensajes de error y (9) en los elementos INPUT escondidos en (a) Spam Firewall, (b) IM Firewall, y (c) Web Filter.
Impacto
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:h:barracuda_networks:barracuda_im_firewall:*:*:*:*:*:*:*:* | 3.0.01.008 (incluyendo) | |
| cpe:2.3:h:barracuda_networks:barracuda_load_balancer:*:*:*:*:*:*:*:* | 2.2.006 (incluyendo) | |
| cpe:2.3:h:barracuda_networks:barracuda_message_archiver:*:*:*:*:*:*:*:* | 1.1.0.010 (incluyendo) | |
| cpe:2.3:h:barracuda_networks:barracuda_spam_firewall:*:*:*:*:*:*:*:* | 3.5.11.020 (incluyendo) | |
| cpe:2.3:h:barracuda_networks:barracuda_web_filter:*:*:*:*:*:*:*:* | 3.3.0.038 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://dcsl.ul.ie/advisories/03.htm
- http://secunia.com/advisories/33164
- http://securityreason.com/securityalert/4792
- http://securitytracker.com/id?1021454=
- http://www.barracudanetworks.com/ns/support/tech_alert.php
- http://www.osvdb.org/50709
- http://www.securityfocus.com/archive/1/499294/100/0/threaded
- http://dcsl.ul.ie/advisories/03.htm
- http://secunia.com/advisories/33164
- http://securityreason.com/securityalert/4792
- http://securitytracker.com/id?1021454=
- http://www.barracudanetworks.com/ns/support/tech_alert.php
- http://www.osvdb.org/50709
- http://www.securityfocus.com/archive/1/499294/100/0/threaded



