In Mensch und Maschine MapEdit 3.2.6.0 wurde eine Schwachstelle entdeckt. Sie wurde als problematisch eingestuft. Es geht um eine unbekannte Funktion. Mit der Manipulation mit einer unbekannten Eingabe kann eine Directory Traversal-Schwachstelle ausgenutzt werden. Das hat Auswirkungen auf die Vertraulichkeit.
Entdeckt wurde das Problem am 07.06.2016. Die Schwachstelle wurde am 13.09.2016 durch Paul Baade und Sven Krewitt in Form eines ungeprüften Mailinglist Posts (Full-Disclosure) an die Öffentlichkeit getragen. Bereitgestellt wird das Advisory unter wird der Exploit zum Download angeboten. Insgesamt 52 Tage schien es sich um eine nicht veröffentlichte Zero-Day Schwachstelle gehandelt zu haben. Während dieser Zeit erzielte er wohl etwa $1k-$2k auf dem Schwarzmarkt.
Ein Upgrade auf die Version 6.2.74 vermag dieses Problem zu beheben. Das Erscheinen einer Gegenmassnahme geschah vor und nicht erst nach der Veröffentlichung der Schwachstelle. Mensch und Maschine hat offensichtlich vorgängig reagiert.
Schwachstellen ähnlicher Art sind dokumentiert unter , .
CVSSv3
Base Score: 4.3Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N/E:P/RL:O/RC:R
Temp Score: 3.0 (CVSS2#E:POC/RL:OF/RC:UR)
Exploiting
Klasse: Directory TraversalLokal: Nein
Remote: Ja
Verfügbarkeit: Ja
Zugang: öffentlich
Status: Proof-of-Concept
Download:
13.09.2016
21.09.2016
Person: Paul Baade/Sven Krewitt
Status: Ungeprüft
Siehe auch: , , 91723
Eintrag
Erstellt: 21.09.2016Eintrag: 77.8% komplett
SOCIAL SHARE CARD GENERATOR