赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

HP产品存在 ActiveX 控件远程堆溢出漏洞

发布时间:2007.11.13 04:22     来源:赛迪网    作者:绿盟科技

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

发布日期:2007-09-14

更新日期:2007-09-17

受影响系统:

HP hpqutil.dll 2.0.0.138

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 25673

hpqutil.dll是HP多功能一体机和Photo/Image Gallery等打印机产品随机软件中所提供的函数库。

hpqutil.dll ActiveX控件的实现上存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞控制客户端系统。

hpqutil.dll ActiveX控件中的FindFile()函数没有正确地验证对lstrcpyA()的调用,该dll分配了320字节的缓冲区,因此如果用户受骗访问了恶意网页并传送了超长参数的话,就可以触发堆溢出,导致浏览器崩溃或执行任意指令。

<*来源:Brian Mariani (bmariani@shellcode.com.ar)

Jonathan Sarba (sarbaj@shellcode.com.ar)

链接:http://marc.info/?l=bugtraq&m=118979173018182&w=2

*>

建议:

--------------------------------------------------------------------------------

临时解决方法:

* 使用regsvr32注销hpqutil.dll

* 为clsid F3F381A3-4795-41FF-8190-7AA2A8102F85设置kill bit

厂商补丁:

HP

--

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://itrc.hp.com

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· RADVISION与Clique推出端到端视频解决方案 (11-12) · 贝克汉姆24日来京 摩托发布V8黄金典藏版 (11-12)
· 诺基亚"弄色潮人"行为艺术行动闪现京城 (11-12) · 太阳报成英首家设立.mobi网站的全国性报纸 (11-12)
· 携奥运明星 "S Collection"盛典登陆上海 (11-12) · 时尚双面人生 海尔双卡双待手机N96快评 (11-12)
· Vanco开创先河 在地球最北端实现了视频传输 (11-12) · 三星Anycall中国杯世界花样滑冰大奖赛开赛 (11-12)
· 建校七十周年 中兴助人民大学布署NGCN (11-12) · HP系统管理主页存在不完整安装升级漏洞 (11-12)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 移动信息化市场方兴未艾 企业呼唤标准出台
· 如何把握企业价值差异 避免CRM与SCM脱节
· 齐看四大厂商的SaaS动态 ERP案例分析
· 通方期货CRM解决方案 方正电子公文系统
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统