 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 16 mars 2007
No CERTA-2007-AVI-133 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
BrightStor ARCserve
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-133 |
| Titre |
Vulnérabilités
dans BrightStor ARCserve |
| Date de la première
version |
16 mars 2007 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité de CA du 15 mars 2007 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance.
- BrightStor ARCserve Backup r11.5 ;
- BrightStor ARCserve Backup r11.1 ;
- BrightStor ARCserve Backup r11 for Windows ;
- BrightStor Enterprise Backup r10.5 ;
- BrightStor ARCserve Backup r9.01 ;
- CA Server Protection Suite r2 ;
- CA Business Protection Suite r2 ;
- CA Business Protection Suite for Microsoft Small Business
Server Standard Edition r2 ;
- CA Business Protection Suite for Microsoft Small Business
Server Premium Edition r2.
Quatre vulnérabilités dans BrightStor
ARCserve peuvent être exploitées par une
personne malintentionnée distante afin d'effectuer un
déni de service ou une exécution de code
arbitraire.
Quatre vulnérabilités ont été
identifiées dans BrightStor ARCserve :
- un débordement de tampon possible dans le service
Tape Engine qui permet l'exécution de code
arbitraire ;
- une corruption de mémoire dans le traitement de
procédures RPC par le service Tape
Engine qui cause un déni de service et
potentiellement l'exécution de code arbitraire ;
- un mauvais traitement de paramètres par le service
catirpc.dll qui permet à un attaquant
d'envoyer des requêtes malformées pour causer un
déni de service ;
- une fonction RPC, pouvant être
appelée par une personne malintentionnée
distante, qui éteint le service Tape
Engine.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 16 mars 2007
- version initiale.
CERTA
2012-01-04
|
 |