|
Piotr Błaszczeć
|
|
poniedziałek, 01 lutego 2010 13:05 |
|
W Unified MeetingPlace, produkowanym przez Cisco oprogramowaniu do przesyłania głosu, obrazu wideo oraz organizowania konferencji, znaleziono liczne błędy, które pozwalają atakującemu na przełamanie zabezpieczeń systemu użytkownika.
Jest wśród nich dziura umożliwiająca przeprowadzenie ataku typu SQL injection i manipulowanie danymi w bazie danych oraz ich kradzież. Ponadto za pomocą odpowiednio spreparowanego URL możliwe jest zdalne założenie konta użytkownika w systemie. Natomiast luki w protokole uwierzytelniania pozwalają na szpiegowanie nazw i haseł użytkowników oraz uzyskanie uprawnień administracyjnych.
Błędy występują w wersjach 5, 6 i 7 Unified MeetingPlace. Producent wydał już odpowiednie poprawki.
[źródło: www.arcabit.pl]
|