VulDB: IBM Lotus Notes bis 8.5 RSS Widget erweiterte Rechte
Allgemein
scipID: 4021
Betroffen: IBM Lotus Notes bis 8.5
Veröffentlicht: 08.09.2009 (Marc Ruef, scip AG)
Risiko:
kritisch
Beschreibung

Lotus Notes ist ein System für das Management und die Verarbeitung auch wenig strukturierter Informationen in elektronischer Form für einen heterogenen Anwenderkreis. Marc Ruef der scip AG fand einen Designfehler in Lotus Notes 8.5. Das für das Einlesen von RSS-Feeds dargebotene Widget weist eine kritische Schwachstelle auf. Der Inhalt des RSS-Feeds wird heruntergeladen und die einzelnen Items lokal abgespeichert. Für die Anzeige derer wird der Internet Explorer verwendet. Dieser benutzt hierfür die Rechte der Lokalen Zone, wodurch erweiterte Rechte erlangt werden könnten. So lassen sich damit durch einen korrupten RSS-Feed eingebettete Scripte ausführen oder Objekte einbetten. Der Hersteller wurde frühzeitig über das Problem informiert und hat mit einem Hotfix reagiert. In der im Oktober 2009 erscheinenden Version 8.5.1 wird das Problem ebenfalls behoben sein.
Fehler wie diese sind auf das Fehlen einer durchdachten Software-Architektur zurückzuführen. Die Entwickler haben es versäumt, die Tragweite ihrer Design-Entscheidung zu berücksichtigen. Durch die Verkettung dieser unglücklichen Umstände wird es damit möglich, einen Angriff auf den RSS-Reader umzusetzen.
Exploiting
Klasse: Designfehler
Lokal: Ja
Remote: Ja
Exploit: –
Milw0rm: –
Nessus: –
ATK: –
Gegenmassnahmen
Status: Es wurde ein Patch herausgegeben.
Bestätigung: http://www-01.ibm.com/support/docview.wss?uid=swg21403834
Massnahme: Den freigegebenen Patch einspielen.
Link: http://www.ibm.com/software/lotus/products/notes/
Snort: –
Pattern: –
Quellen
Advisory: http://seclists.org/fulldisclosure/2009/Sep/0042.html
CVE: CVE-2009-3114
OSVDB: –
Securityfocus: 36305
Secunia: 36813
X-Force: –
Securitytracker: –
VUPEN: –
Securiteam: –
Tecchannel: –
Heise: 145554
smSS: smSS 19. September 2009
Andere: http://securityreason.com/securityalert/6456
Andere: http://www-10.lotus.com/ldd/r5fixlist.nsf/(Progress)/851)/851
Buchtipp: Marc Ruef (2007), Die Kunst des Penetration Testing, C&L Verlag, ISBN 3936546495 (amazon.de)













