Alcatel-Lucent OmniSwitch Remote Buffer Overflow Vulnerability


Description   A vulnerability has been identified in Alcatel-Lucent OmniSwitch, which could be exploited by remote attackers to cause a denial of service or compromise a vulnerable device. This issue is caused by a buffer overflow error in the embedded management web server when processing HTTP GET requests with an overly long "Session" cookie, which could allow an attacker to cause a crash or execute arbitrary code via a specially crafted packet.
     
Vulnerable Products   Vulnerable Software:
Alcatel-Lucent OmniSwitch 7000 SeriesAlcatel-Lucent OmniSwitch 6600 SeriesAlcatel-Lucent OmniSwitch 6800 SeriesAlcatel-Lucent OmniSwitch 6850 SeriesAlcatel-Lucent OmniSwitch 9000 Series
     
Solution   Upgrade to AoS version 5.4.1.429.R01, 5.1.6.463.R02, 6.1.3.965.R01, 6.1.5.595.R01, 6.3.1.966.R01, or later.
     
CVE   CVE-2008-4383
     
References   http://www1.alcatel-lucent.com/psirt/statements/2008002/OmniSwitch.htm
http://www.layereddefense.com/alcatel12aug.html
     
Vulnerability Manager Detection   No
     
IPS Protection  
ASQ Engine alarm Available Since
Possible buffer overflow in HTTP request/reply
3.2.0
     


 
 
 
 
 Risk level 
Moderate 

 Vulnerability First Public Report Date 
2008-08-12 

 Target Type 
Server 

 Possible exploit 
Local & Remote