McAfee Virus Scan pour Linux - multiples failles distantes

CET EXPLOIT ET TOUT LE CODE DE CE DÉPÔT ONT ÉTÉ SUPPRIMÉS POUR ÉVITER TOUT PROBLÈME LIÉ À LA VIOLATION D'UNE LICENCE MCAFEE
McAfee VirusScan Enterprise pour Linux est une solution antivirus d'entreprise de McAfee. Son scanner d'accès unique basé sur Linux surveille constamment le système pour détecter les attaques potentielles.
Failles
VSEL 2.0.3 (et versions antérieures) est vulnérable aux vulnérabilités de sécurité publiées suivantes. La version ENSL 10.2 résout les vulnérabilités suivantes. Intel Security recommande vivement à tous les clients de passer de VSEL à ENSL.
- CVE-2016-8016 : Exposition d'informations dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des attaquants distants authentifiés d'obtenir l'existence de fichiers non autorisés sur le système via un paramètre d'URL.
- CVE-2016-8017 : Injection d'éléments spéciaux dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des attaquants distants authentifiés de lire des fichiers sur le serveur Web via une entrée utilisateur conçue.
- CVE-2016-8018 : Falsification de requête intersite (CSRF) dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des attaquants distants authentifiés d'exécuter des commandes non autorisées via une entrée utilisateur conçue.
- CVE-2016-8019 : Script intersite (XSS) dans les attributs dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des attaquants distants non authentifiés d'injecter du script Web ou du HTML arbitraire via une entrée utilisateur conçue.
- CVE-2016-8020 : Contrôle inapproprié de la génération de code dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des utilisateurs distants authentifiés d'exécuter du code arbitraire via un paramètre de requête HTTP conçu.
- CVE-2016-8021 : Vérification inappropriée de la signature cryptographique dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des utilisateurs distants authentifiés d'usurper le serveur de mise à jour et d'exécuter du code arbitraire via un fichier d'entrée conçu.
- CVE-2016-8022 : Contournement d'authentification par usurpation dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à un attaquant distant non authentifié d'exécuter du code arbitraire ou de provoquer un déni de service via un cookie conçu.
- CVE-2016-8023 : Contournement d'authentification par données supposées immuables dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à un attaquant distant non authentifié de contourner l'authentification du serveur via un cookie conçu.
- CVE-2016-8024 : Neutralisation inappropriée des séquences CRLF dans les en-têtes HTTP dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à un attaquant distant non authentifié d'obtenir des informations sensibles via l'usurpation de réponse HTTP du serveur.
- CVE-2016-8025 : Injection SQL dans Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (et versions antérieures) permet à des utilisateurs distants authentifiés d'obtenir des informations sur le produit via un paramètre de requête HTTP conçu.
Versions vulnérables
VirusScan Enterprise pour Linux (VSEL) 2.0.3 et versions antérieures
Crédits
Cette faille a été découverte par Andrew Fasan.
Copyright
AVERT, EPO, EPOLICY ORCHESTRATOR, FOUNDSTONE, GROUPSHIELD, INTRUSHIELD, LINUXSHIELD, MAX (MCAFEE SECURITYALLIANCE EXCHANGE), MCAFEE, NETSHIELD, PORTALSHIELD, PREVENTSYS, SECURITYALLIANCE, SITEADVISOR, TOTAL PROTECTION, VIRUSSCAN, WEBSHIELD sont des marques déposées ou des marques commerciales de McAfee, Inc. et/ou de ses filiales aux États-Unis et/ou dans d'autres pays. McAfee Red en lien avec la sécurité est distinctive des produits de la marque McAfee. Toutes les autres marques déposées et non déposées mentionnées dans le présent document sont la propriété exclusive de leurs propriétaires respectifs.
Avertissement
Ce programme ou les précédents sont UNIQUEMENT à des fins éducatives. Ne l'utilisez pas sans autorisation. La clause de non-responsabilité habituelle s'applique, notamment le fait que moi (opsxcq) ne suis pas responsable des dommages causés par l'utilisation directe ou indirecte des informations ou fonctionnalités fournies par ces programmes. L'auteur ou tout fournisseur d'accès Internet n'assume AUCUNE responsabilité quant au contenu ou à l'utilisation abusive de ces programmes ou de leurs dérivés. En utilisant ces programmes, vous acceptez le fait que tout dommage (perte de données, crash système, compromission du système, etc.) causé par l'utilisation de ces programmes n'est pas de la responsabilité d'opsxcq.