岁月联盟 · 中国技术网 本站主页 | 安全认证 | 用户服务 | 技术论坛
新闻快报 | 新手学堂 | 黑客特区 | 程序语言 | 数 据 库 | 防 火 墙 | 路由交换 | 系统集成 | 服 务 器 | 存储备份 | 考试认证
Windows | Linux | Java | 协议分析 | 问题解答 | 进程大全 | 网页设计 | 多 媒 体 | 图库资料 | 软件下载 | 站内下载
  您现在的位置: 岁月联盟 >> 最新报道 >> 漏洞信息 >> 最新报道正文
Creative软件升级引擎ActiveX栈溢出漏洞
作者:未知 文章来源:本站整理 点击数: 更新时间:2008-6-4 19:52:32

    Creative是生产用于个人电脑和网络方面的数字娱乐产品的厂商。Creative在很多产品中都提供了软件自动升级引擎ActiveX控件(CTSUEng.ocx),这个控件没有正确地处理CacheFolder属性,如果用户受骗访问了恶意网页并向该属性传送了超长参数的话,就可能触发栈溢出,导致执行任意指令。

发布日期:2008-05-28

更新日期:2008-05-29

受影响系统:

Creative Labs AutoUpdate Engine ActiveX

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 29391

CVE(CAN) ID: CVE-2008-0955

Creative是生产用于个人电脑和网络方面的数字娱乐产品的厂商。

Creative在很多产品中都提供了软件自动升级引擎ActiveX控件(CTSUEng.ocx),这个控件没有正确地处理CacheFolder属性,如果用户受骗访问了恶意网页并向该属性传送了超长参数的话,就可能触发栈溢出,导致执行任意指令。

<*来源:Greg Linares (glinares.code@gmail.com)

链接:http://secunia.com/advisories/30403/

http://www.kb.cert.org/vuls/id/501843

http://research.eeye.com/html/alerts/zeroday/20080526.html

*>

建议:

----------------------------------------------------------------------------

临时解决方法:

在IE中禁用Creative软件自动升级ActiveX控件,为以下CLSID设置kill bit:

{0A5FD7C5-A45C-49FC-ADB5-9952547D5715}

或者将以下文本保存为.REG文件并导入:

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\

ActiveX Compatibility\{0A5FD7C5-A45C-49FC-ADB5-9952547D5715}]

"Compatibility Flags"=dword:00000400

厂商补丁:

Creative Labs

-------------

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.creative.com/

  • 上一个最新报道:
  • 下一个最新报道:
  •  
    热门文章
    推荐文章
    关于我们 | 发展历程 | 网站地图 | 广告服务 | 招贤纳士 | 战略合作 | 友情链接 | 著作声明 | 联系我们
    Copyright © 2002-2007 SYUE All rights reserved.
    E_mail:WebSyue@163.Com 皖ICP备05004589号
    未经授权禁止转载、摘编、复制或建立镜像.如有违反,追究法律责任.
    魔域私服 惊天动地私服 天龙八部私服 天龙八部私服 热血江湖私服 天龙八部私服 bet365 bet365 传世私服 传奇世界私服