McAfee Virus Scan para Linux: múltiples fallos remotos

ESTE EXPLOIT Y TODO EL CÓDIGO EN ESTE REPOSITORIO FUERON ELIMINADOS PARA EVITAR CUALQUIER PROBLEMA RELACIONADO CON LA VIOLACIÓN DE CUALQUIER LICENCIA DE MCAFEE
McAfee VirusScan Enterprise para Linux es una solución antivirus empresarial de McAfee. Su exclusivo escáner de acceso en Linux supervisa constantemente el sistema en busca de posibles ataques.
Fallos
VSEL 2.0.3 (y versiones anteriores) es vulnerable a las siguientes vulnerabilidades de seguridad publicadas. El lanzamiento ENSL 10.2 resuelve las siguientes vulnerabilidades. Intel Security recomienda encarecidamente que todos los clientes actualicen de VSEL a ENSL.
- CVE-2016-8016: Exposición de información en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a atacantes remotos autenticados obtener la existencia de archivos no autorizados en el sistema mediante un parámetro de URL.
- CVE-2016-8017: Inyección de elementos especiales en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a atacantes remotos autenticados leer archivos en el servidor web mediante una entrada de usuario manipulada.
- CVE-2016-8018: Falsificación de solicitud en sitios cruzados (CSRF) en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a atacantes remotos autenticados ejecutar comandos no autorizados mediante una entrada de usuario manipulada.
- CVE-2016-8019: Secuencias de comandos en sitios cruzados (XSS) en atributos en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a atacantes remotos no autenticados inyectar scripts web o HTML arbitrarios mediante una entrada de usuario manipulada.
- CVE-2016-8020: Control inadecuado de la generación de código en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a usuarios remotos autenticados ejecutar código arbitrario mediante un parámetro de solicitud HTTP manipulado.
- CVE-2016-8021: Verificación inadecuada de la firma criptográfica en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a usuarios remotos autenticados suplantar el servidor de actualizaciones y ejecutar código arbitrario mediante un archivo de entrada manipulado.
- CVE-2016-8022: Omisión de autenticación mediante suplantación en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a un atacante remoto no autenticado ejecutar código arbitrario o provocar una denegación de servicio mediante una cookie manipulada.
- CVE-2016-8023: Omisión de autenticación mediante datos supuestamente inmutables en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a un atacante remoto no autenticado omitir la autenticación del servidor mediante una cookie manipulada.
- CVE-2016-8024: Neutralización inadecuada de secuencias CRLF en cabeceras HTTP en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a un atacante remoto no autenticado obtener información sensible mediante la suplantación de la respuesta HTTP del servidor.
- CVE-2016-8025: Inyección SQL en Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (y versiones anteriores) permite a usuarios remotos autenticados obtener información del producto mediante un parámetro de solicitud HTTP manipulado.
Versiones vulnerables
VirusScan Enterprise para Linux (VSEL) 2.0.3 y versiones anteriores
Créditos
Este fallo fue encontrado por Andrew Fasan.
Copyright
AVERT, EPO, EPOLICY ORCHESTRATOR, FOUNDSTONE, GROUPSHIELD, INTRUSHIELD, LINUXSHIELD, MAX (MCAFEE SECURITYALLIANCE EXCHANGE), MCAFEE, NETSHIELD, PORTALSHIELD, PREVENTSYS, SECURITYALLIANCE, SITEADVISOR, TOTAL PROTECTION, VIRUSSCAN, WEBSHIELD son marcas registradas o marcas comerciales de McAfee, Inc. y/o sus filiales en EE. UU. y/u otros países. McAfee Red en relación con la seguridad es distintivo de los productos de la marca McAfee. Todas las demás marcas registradas y no registradas mencionadas aquí son propiedad exclusiva de sus respectivos dueños.
Descargo de responsabilidad
Este programa o los anteriores son solo con fines EDUCATIVOS. No lo use sin permiso. Se aplica el descargo habitual, especialmente el hecho de que yo (opsxcq) no soy responsable de ningún daño causado por el uso directo o indirecto de la información o funcionalidad proporcionada por estos programas. El autor o cualquier proveedor de Internet NO asume responsabilidad alguna por el contenido o el mal uso de estos programas o cualquier derivado de los mismos. Al usar estos programas usted acepta que cualquier daño (pérdida de datos, caída del sistema, compromiso del sistema, etc.) causado por el uso de estos programas no es responsabilidad de opsxcq.