漏洞信息详情
Chilkat Crypt ActiveX控件'ChilkatCrypt2.dll'任意文件覆盖漏洞
漏洞简介
ChilkatCrypt2.ChilkatCrypt2.1 ActiveX是一个控件。
ChilkatCrypt2.dll ActiveX控件(进程ID为ChilkatCrypt2.ChilkatCrypt2.1)没有安全地调用WriteFile()方式:
Function WriteFile (
ByVal filename As String ,
ByVal binaryData As Variant
)As Long
如果向filename传送了恶意参数的话,就可以保存或覆盖指定的文件;通过第二个binaryData()参数还可以向创建的文件写入任意字节。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Chilkat Software
----------------
http://www.chilkatsoft.com/
参考网址
来源: XF
名称: chilkat-crypt-activex-file-overwrite(46315)
链接:http://xforce.iss.net/xforce/xfdb/46315
来源: BID
名称: 32073
链接:http://www.securityfocus.com/bid/32073
来源: MILW0RM
名称: 6963
链接:http://www.milw0rm.com/exploits/6963
来源: VUPEN
名称: ADV-2008-2998
链接:http://www.frsirt.com/english/advisories/2008/2998
来源: SREASON
名称: 4571
链接:http://securityreason.com/securityalert/4571
来源: SECUNIA
名称: 32513
链接:http://secunia.com/advisories/32513
受影响实体
- Chilkat_software Chilkat_crypt_activex_control:2.1<!--2000-1-1-->
补丁
- Chilkat Crypt ActiveX控件'ChilkatCrypt2.dll'任意文件覆盖漏洞的修复措施<!--2008-11-10-->
还没有评论,来说两句吧...