RealNetworks GameHouse ‘InstallerDlg.dll’ ActiveX空间存在多个安全漏洞

漏洞起因
输入验证错误
危险等级

 
影响系统
RealNetworks GameHouse ‘InstallerDlg.dll’ 2.6.0.445
 
不受影响系统
 
危害
远程攻击者可以利用漏洞以应用程序上下文执行任意命令,获得敏感文件信息或删除文件。
 
攻击所需条件
攻击者必须构建恶意WEB页,诱使用户解析。
 
漏洞信息
RealNetworks GameHouse是一款大型的网络游戏平台。
RealNetworks GameHouse ActiveX控件存在多个安全漏洞,远程攻击者可以利用漏洞以应用程序上下文执行任意命令。
-StubbyUtil.ProcessMgr.1 ActiveX不安全处理CreateVistaTaskLow(),Exec(),ExecLow()和ShellExec()方法,可用于执行任意命令或程序。
-StubbyUtil.ShellCtl.1 ActiveX不安全处理ShellExec(),ShellExecRunAs(),CreateShortcut()和CopyDocument(),可导致任意命令执行,拷贝任意可执行文件到启动文件夹,获得敏感信息或删除文件。
 
测试方法
http://www.securityfocus.com/data/vulnerabilities/exploits/47133.zip
http://www.securityfocus.com/data/vulnerabilities/exploits/47133-1.zip
 
厂商解决方案
目前没有详细解决方案提供:
http://www.gamehouse.com/
 
漏洞提供者
rgod
  
 
漏洞消息链接
http://retrogod.altervista.org/9sg_StubbyUtil.ProcessMgr.1_adv.html
http://retrogod.altervista.org/9sg_StubbyUtil.ShellCtl.1_adv.html

发表评论?

0 条评论。

发表评论