Vulnerabilidad en Interfaz Administrativa (CVE-2010-0112)
Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
28/10/2010
Última modificación:
11/04/2025
Descripción
Múltiples vulnerabilidades de inyección SQL en la Interfaz Administrativa en la extensión IIS en IM Manager de Symantec anterior a versión 8.4.16, permiten a los atacantes remotos ejecutar comandos SQL arbitrarios por medio de (1) el parámetro rdReport en el archivo rdpageimlogic.aspx, relacionado con la función sGetDefinition en la biblioteca rdServer.dll, y declaraciones SQL contenidas en un determinado archivo de informe; (2) parámetros no especificados en una acción DetailReportGroup (también se conoce como DetailReportGroup.lgx) en el archivo rdpageimlogic.aspx; el parámetro (3) selclause, (4) whereTrendTimeClause, (5) TrendTypeForReport, (6) whereProtocolClause o (7) groupClause en una acción SummaryReportGroup (también se conoce como SummaryReportGroup.lgx) en el archivo rdpageimlogic.aspx; el parámetro (8) loginTimeStamp, (9) dbo, (10) dateDiffParam o (11) whereClause en una acción LoggedInUsers (también se conoce como LoggedInUSers.lgx) en el archivo (a) rdpageimlogic.aspx o (b) rdPage.aspx; el parámetro (12) selclause, (13) whereTrendTimeClause, (14) TrendTypeForReport, (15) whereProtocolClause, o (16) groupClause en el archivo rdpageimlogic.aspx; (17) el parámetro groupList en el archivo IMAdminReportTrendFormRun.asp; o (18) parámetro email en el archivo IMAdminScheduleReport.asp.
Impacto
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:symantec:im_manager:*:*:*:*:*:*:*:* | 8.4.15 (incluyendo) | |
| cpe:2.3:a:symantec:im_manager:6.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:6.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:7.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:7.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.5:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.6:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.7:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.8:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.9:*:*:*:*:*:*:* | ||
| cpe:2.3:a:symantec:im_manager:8.4.10:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://osvdb.org/68901
- http://osvdb.org/68902
- http://osvdb.org/68903
- http://secunia.com/advisories/41959
- http://www.securityfocus.com/bid/44299
- http://www.securitytracker.com/id?1024648=
- http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2010&suid=20101027_01
- http://www.vupen.com/english/advisories/2010/2789
- http://www.zerodayinitiative.com/advisories/ZDI-10-220/
- http://www.zerodayinitiative.com/advisories/ZDI-10-221/
- http://www.zerodayinitiative.com/advisories/ZDI-10-222/
- http://www.zerodayinitiative.com/advisories/ZDI-10-223/
- http://www.zerodayinitiative.com/advisories/ZDI-10-224/
- http://www.zerodayinitiative.com/advisories/ZDI-10-225/
- http://www.zerodayinitiative.com/advisories/ZDI-10-226/
- https://exchange.xforce.ibmcloud.com/vulnerabilities/62806
- http://osvdb.org/68901
- http://osvdb.org/68902
- http://osvdb.org/68903
- http://secunia.com/advisories/41959
- http://www.securityfocus.com/bid/44299
- http://www.securitytracker.com/id?1024648=
- http://www.symantec.com/security_response/securityupdates/detail.jsp?fid=security_advisory&pvid=security_advisory&year=2010&suid=20101027_01
- http://www.vupen.com/english/advisories/2010/2789
- http://www.zerodayinitiative.com/advisories/ZDI-10-220/
- http://www.zerodayinitiative.com/advisories/ZDI-10-221/
- http://www.zerodayinitiative.com/advisories/ZDI-10-222/
- http://www.zerodayinitiative.com/advisories/ZDI-10-223/
- http://www.zerodayinitiative.com/advisories/ZDI-10-224/
- http://www.zerodayinitiative.com/advisories/ZDI-10-225/
- http://www.zerodayinitiative.com/advisories/ZDI-10-226/
- https://exchange.xforce.ibmcloud.com/vulnerabilities/62806



