万卷书   首页 > 电脑书籍 > 安全在线 > 八月十大安全漏洞
 

  1. 003-08-29 Real Networks Helix Universal Server远程缓冲区溢出漏洞

  综述:

  Helix Universal Server是一款由RealNetWorks开发和维护的多类型媒体服务器。Helix Universal Server在处理'View Source'插件实现时存在一个缓冲区溢出问题,远程攻击者可以利用这个漏洞以服务进程权限在系统上执行任意指令。

  这个漏洞非常容易利用,攻击者甚至无需猜测返回地址就可以加以攻击,目前已经有针对多个操作系统的攻击程序流传。正在使用Realserver的用户应该立刻进行升级或者删除有问题的插件。

  危害:

  攻击者可能以系统管理帐号的权限执行任意指令。

  2. 2003-08-13 Cisco IOS 2GB HTTP GET远程缓冲区溢出漏洞

  综述:

  Cisco IOS是部署非常广泛的网络操作系统。很多Cisco设备都运行IOS。Cisco IOS设备的HTTP服务程序没有正确处理超大数据请求,如果CISCO IOS开启了http服务,攻击者发送特殊构建包含2Gb数据的HTTP GET请求,可导致触发缓冲区溢出,造成设备重起,或者存在以系统权限执行任意指令。

  尽管这个漏洞利用起来似乎不是那么容易,要发送2G的数据才能进行攻击,对慢速网络这甚至要花十几个小时。但此漏洞的发现者FX已经公布了有效的利用代码,值得引起重视。

  危害:

  攻击者可以造成Cisco网络设备停止正常服务或者以系统权限执行任意指令。

  3. 2003-08-14 Oracle XDB FTP/HTTP服务多个缓冲区溢出漏洞

  综述:

  Oracle XDB是Oracle 9i引入的Oracle XML数据库,Oracle XDB数据可以通过基于HTTP服务的8080 TCP端口或者基于FTP服务的2100端口访问。XDB的HTTP和FTP服务存在多个缓冲区溢出问题,远程攻击者可以利用这些漏洞对服务进行拒绝服务攻击,精心提交字符串数据可能以服务进程权限在系统上执行任意指令。

  几个漏洞描述如下:

  -XDB HTTP超长用户名或密码缓冲区溢出漏洞。

  -XDB FTP超长用户名或密码缓冲区溢出漏洞。

  -XDB FTP test命令参数检查不充分问题。

  -XDB FTP unlock命令参数检查不充分问题。

  危害:

  攻击者可能远程以XDB服务运行权限执行任意命令。
 
WanJuanShu 下一页