Múltiplas falhas remotas no McAfee Virus Scan para Linux

ESTE EXPLOIT E TODO O CÓDIGO NESTE REPOSITÓRIO FORAM REMOVIDOS PARA EVITAR QUAISQUER PROBLEMAS RELACIONADOS A VIOLAÇÃO DE QUALQUER LICENÇA DA MCAFEE
O McAfee VirusScan Enterprise para Linux é uma solução antivírus empresarial da McAfee. Seu scanner de acesso único baseado em Linux monitora constantemente o sistema em busca de possíveis ataques.
Falhas
O VSEL 2.0.3 (e anteriores) é vulnerável às seguintes vulnerabilidades de segurança publicadas. A versão ENSL 10.2 resolve as seguintes vulnerabilidades. A Intel Security recomenda fortemente que todos os clientes atualizem do VSEL para o ENSL.
- CVE-2016-8016: Exposição de Informações no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que atacantes remotos autenticados obtenham a existência de arquivos não autorizados no sistema através de um parâmetro de URL.
- CVE-2016-8017: Injeção de Elementos Especiais no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que atacantes remotos autenticados leiam arquivos no servidor web através de uma entrada de usuário maliciosa.
- CVE-2016-8018: Cross-Site Request Forgery (CSRF) no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que atacantes remotos autenticados executem comandos não autorizados através de uma entrada de usuário maliciosa.
- CVE-2016-8019: Cross-Site Scripting (XSS) em Atributos no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que atacantes remotos não autenticados injetem scripts web ou HTML arbitrários através de uma entrada de usuário maliciosa.
- CVE-2016-8020: Controle Inadequado de Geração de Código no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que usuários remotos autenticados executem código arbitrário através de um parâmetro de requisição HTTP malicioso.
- CVE-2016-8021: Verificação Inadequada de Assinatura Criptográfica no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que usuários remotos autenticados falsifiquem o servidor de atualização e executem código arbitrário através de um arquivo de entrada malicioso.
- CVE-2016-8022: Bypass de Autenticação por Spoofing no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que um atacante remoto não autenticado execute código arbitrário ou cause negação de serviço através de um cookie malicioso.
- CVE-2016-8023: Bypass de Autenticação por Dados Supostamente Imutáveis no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que um atacante remoto não autenticado bypass a autenticação do servidor através de um cookie malicioso.
- CVE-2016-8024: Neutralização Inadequada de Sequências CRLF em Cabeçalhos HTTP no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que um atacante remoto não autenticado obtenha informações sensíveis através de spoofing de resposta HTTP do servidor.
- CVE-2016-8025: Injeção de SQL no Intel Security McAfee VirusScan Enterprise Linux 2.0.3 (e anteriores) permite que usuários remotos autenticados obtenham informações do produto através de um parâmetro de requisição HTTP malicioso.
Versões vulneráveis
VirusScan Enterprise for Linux (VSEL) 2.0.3 e anteriores
Créditos
Esta falha foi descoberta por Andrew Fasan.
Direitos Autorais
AVERT, EPO, EPOLICY ORCHESTRATOR, FOUNDSTONE, GROUPSHIELD, INTRUSHIELD, LINUXSHIELD, MAX (MCAFEE SECURITYALLIANCE EXCHANGE), MCAFEE, NETSHIELD, PORTALSHIELD, PREVENTSYS, SECURITYALLIANCE, SITEADVISOR, TOTAL PROTECTION, VIRUSSCAN, WEBSHIELD são marcas registradas ou marcas comerciais da McAfee, Inc. e/ou suas afiliadas nos EUA e/ou outros países. O McAfee Red associado à segurança é distintivo dos produtos da marca McAfee. Todas as outras marcas registradas e não registradas aqui são de propriedade exclusiva de seus respectivos donos.
Aviso Legal
Este ou programas anteriores são APENAS para fins educacionais. Não o use sem permissão. Aplica-se o aviso legal usual, especialmente o fato de que eu (opsxcq) não sou responsável por quaisquer danos causados pelo uso direto ou indireto das informações ou funcionalidades fornecidas por estes programas. O autor ou qualquer provedor de Internet não assume NENHUMA responsabilidade pelo conteúdo ou uso indevido destes programas ou de qualquer derivado deles. Ao usar estes programas, você aceita o fato de que qualquer dano (perda de dados, falha do sistema, comprometimento do sistema, etc.) causado pelo uso destes programas não é responsabilidade do opsxcq.