Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en La consola de administración web en Trend Micro OfficeScan, Worry-Free Business Security y ClientServerMessaging Suite (CVE-2008-2433)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
27/08/2008
Última modificación:
14/02/2024

Descripción

La consola de administración web en Trend Micro OfficeScan 7.0 hasta 8.0, Worry-Free Business Security 5.0, y Client/Server/Messaging Suite 3.5 y 3.6 crea una sesión de modo aleatorio basada sólo en el tiempo de acceso, lo cual hace más fácil para atacantes remotos secuestrar sesión a través de ataques de fuerza bruta.<br /> NOTA: esto puede ser aprovechado para la ejecución de código a través de una indeterminada "manipulación de la configuración".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:trendmicro:client_server_messaging_suite:3.5:*:*:*:*:*:*:*
cpe:2.3:a:trendmicro:client_server_messaging_suite:3.6:*:*:*:*:*:*:*
cpe:2.3:a:trendmicro:officescan:*:*:*:*:*:*:*:* 7.0 (incluyendo) 8.0 (incluyendo)
cpe:2.3:a:trendmicro:worry-free_business_security:5.0:*:*:*:*:*:*:*