Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
BID:25725
Info
Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
| Bugtraq ID: | 25725 |
| Class: | Access Validation Error |
| CVE: |
CVE-2007-5038 |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 19 2007 12:00AM |
| Updated: | Sep 26 2007 03:39PM |
| Credit: | The vendor credits Sascha Jensen, Frédéric Buclin, Max Kanat-Alexander, and Marc Schumann with the discovery of this issue. |
| Vulnerable: |
Redhat Fedora Core7 Mozilla Bugzilla 3.1.1 Mozilla Bugzilla 3.1 Mozilla Bugzilla 3.0.1 Mozilla Bugzilla 3.0 Mozilla Bugzilla 2.23.4 Mozilla Bugzilla 2.23.3 Mozilla Bugzilla 2.23.2 Mozilla Bugzilla 2.22.3 Mozilla Bugzilla 2.22.2 Mozilla Bugzilla 2.22.1 Mozilla Bugzilla 2.21.2 Mozilla Bugzilla 2.21.1 Mozilla Bugzilla 2.21 Mozilla Bugzilla 2.20.5 Mozilla Bugzilla 2.20.4 Mozilla Bugzilla 2.20.3 Mozilla Bugzilla 2.20.2 Mozilla Bugzilla 2.20.1 Mozilla Bugzilla 2.20 rc2 Mozilla Bugzilla 2.20 rc1 Mozilla Bugzilla 2.19.3 Mozilla Bugzilla 2.19.2 Mozilla Bugzilla 2.19.1 Mozilla Bugzilla 2.19 Mozilla Bugzilla 2.18.6 Mozilla Bugzilla 2.18.5 Mozilla Bugzilla 2.18.4 Mozilla Bugzilla 2.18.3 Mozilla Bugzilla 2.18.2 Mozilla Bugzilla 2.18.1 Mozilla Bugzilla 2.18 rc3 Mozilla Bugzilla 2.18 rc2 Mozilla Bugzilla 2.18 rc1 Mozilla Bugzilla 2.17.7 Mozilla Bugzilla 2.17.6 Mozilla Bugzilla 2.17.5 Mozilla Bugzilla 2.17.4 Mozilla Bugzilla 2.17.3 Mozilla Bugzilla 2.17.1 Mozilla Bugzilla 2.17 Mozilla Bugzilla 2.16.11 Mozilla Bugzilla 2.16.10 Mozilla Bugzilla 2.16.9 Mozilla Bugzilla 2.16.8 Mozilla Bugzilla 2.16.7 Mozilla Bugzilla 2.16.6 Mozilla Bugzilla 2.16.5 Mozilla Bugzilla 2.16.4 Mozilla Bugzilla 2.16.3 Mozilla Bugzilla 2.16.2 Mozilla Bugzilla 2.16.1 Mozilla Bugzilla 2.16 .10 Mozilla Bugzilla 2.16 Mozilla Bugzilla 2.14.5 Mozilla Bugzilla 2.14.4 Mozilla Bugzilla 2.14.3 Mozilla Bugzilla 2.14.2 Mozilla Bugzilla 2.14.1 Mozilla Bugzilla 2.14 Mozilla Bugzilla 2.12 Mozilla Bugzilla 2.10 Mozilla Bugzilla 2.9 Mozilla Bugzilla 2.8 Mozilla Bugzilla 2.6 Mozilla Bugzilla 2.4 Mozilla Bugzilla 2.22 RC1 Mozilla Bugzilla 2.22 Mozilla Bugzilla 2.20 |
| Not Vulnerable: |
Mozilla Bugzilla 3.1.2 Mozilla Bugzilla 3.0.2 |
Discussion
Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
Bugzilla is prone to a security-bypass vulnerability because it fails to adequately validate user-supplied input.
Attackers can exploit this issue to create Bugzilla user accounts on computers that also have the 'SOAP::Lite' Perl module installed.
NOTE: The application is vulnerable even if account creation has been disabled.
Versions prior to Bugzilla 3.0.2 and 3.1.2 are vulnerable.
Bugzilla is prone to a security-bypass vulnerability because it fails to adequately validate user-supplied input.
Attackers can exploit this issue to create Bugzilla user accounts on computers that also have the 'SOAP::Lite' Perl module installed.
NOTE: The application is vulnerable even if account creation has been disabled.
Versions prior to Bugzilla 3.0.2 and 3.1.2 are vulnerable.
Exploit / POC
Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
Attackers can exploit this issue using a web browser.
Attackers can exploit this issue using a web browser.
Solution / Fix
Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
Solution:
The vendor released an advisory and updates to address this issue. Please see the references for more information.
Mozilla Bugzilla 2.22 RC1
Mozilla Bugzilla 2.20
Mozilla Bugzilla 2.22
Mozilla Bugzilla 2.10
Mozilla Bugzilla 2.12
Mozilla Bugzilla 2.14
Mozilla Bugzilla 2.14.1
Mozilla Bugzilla 2.14.2
Mozilla Bugzilla 2.14.3
Mozilla Bugzilla 2.14.4
Mozilla Bugzilla 2.14.5
Mozilla Bugzilla 2.16
Mozilla Bugzilla 2.16 .10
Mozilla Bugzilla 2.16.1
Mozilla Bugzilla 2.16.10
Mozilla Bugzilla 2.16.11
Mozilla Bugzilla 2.16.2
Mozilla Bugzilla 2.16.3
Mozilla Bugzilla 2.16.4
Mozilla Bugzilla 2.16.5
Mozilla Bugzilla 2.16.6
Mozilla Bugzilla 2.16.7
Mozilla Bugzilla 2.16.8
Mozilla Bugzilla 2.16.9
Mozilla Bugzilla 2.17
Mozilla Bugzilla 2.17.1
Mozilla Bugzilla 2.17.3
Mozilla Bugzilla 2.17.4
Mozilla Bugzilla 2.17.5
Mozilla Bugzilla 2.17.6
Mozilla Bugzilla 2.17.7
Mozilla Bugzilla 2.18 rc1
Mozilla Bugzilla 2.18 rc2
Mozilla Bugzilla 2.18 rc3
Mozilla Bugzilla 2.18.1
Mozilla Bugzilla 2.18.2
Mozilla Bugzilla 2.18.3
Mozilla Bugzilla 2.18.4
Mozilla Bugzilla 2.18.5
Mozilla Bugzilla 2.18.6
Mozilla Bugzilla 2.19
Mozilla Bugzilla 2.19.1
Mozilla Bugzilla 2.19.2
Mozilla Bugzilla 2.19.3
Mozilla Bugzilla 2.20 rc1
Mozilla Bugzilla 2.20 rc2
Mozilla Bugzilla 2.20.1
Mozilla Bugzilla 2.20.2
Mozilla Bugzilla 2.20.3
Mozilla Bugzilla 2.20.4
Mozilla Bugzilla 2.20.5
Mozilla Bugzilla 2.21
Mozilla Bugzilla 2.21.1
Mozilla Bugzilla 2.21.2
Mozilla Bugzilla 2.22.1
Mozilla Bugzilla 2.22.2
Mozilla Bugzilla 2.22.3
Mozilla Bugzilla 2.23.2
Mozilla Bugzilla 2.23.3
Mozilla Bugzilla 2.23.4
Mozilla Bugzilla 2.4
Mozilla Bugzilla 2.6
Mozilla Bugzilla 2.8
Mozilla Bugzilla 2.9
Mozilla Bugzilla 3.0
Mozilla Bugzilla 3.0.1
Mozilla Bugzilla 3.1
Mozilla Bugzilla 3.1.1
Solution:
The vendor released an advisory and updates to address this issue. Please see the references for more information.
Mozilla Bugzilla 2.22 RC1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.22
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.10
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.12
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.14.5
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16 .10
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.10
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.11
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.5
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.6
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.7
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.8
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.16.9
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.5
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.6
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.17.7
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18 rc1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18 rc2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18 rc3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.5
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.18.6
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.19
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.19.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.19.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.19.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20 rc1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20 rc2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.20.5
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.21
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.21.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.21.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.22.1
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.22.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.22.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.23.2
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.23.3
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.23.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.4
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.6
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.8
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 2.9
-
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 3.0
-
Mozilla bugzilla-3.0-to-3.0.2.diff.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0-to-3.0.2. diff.gz -
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 3.0.1
-
Mozilla bugzilla-3.0.1-to-3.0.2.diff.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.1-to-3.0. 2.diff.gz -
Mozilla bugzilla-3.0.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.0.2.tar.gz
Mozilla Bugzilla 3.1
-
Mozilla bugzilla-3.1.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.1.2.tar.gz
Mozilla Bugzilla 3.1.1
-
Mozilla bugzilla-3.1.2.tar.gz
http://ftp.mozilla.org/pub/mozilla.org/webtools/bugzilla-3.1.2.tar.gz
References
Bugzilla User.PM Unauthorized Account Creation Security Bypass Vulnerability
References:
References:
- Bugzilla Homepage (Mozilla)
- Security Advisory for Bugzilla 3.0.1 and 3.1.1 (Bugzilla)
- 3.0.1 and 3.1.1 Security Advisory (Mozilla)