McAfee Virtual Technician ActiveX 控件’Save()’方法文件覆盖漏洞

受影响系统:
McAfee Virtual Technician 6.5.0.2101
描述:
BUGTRAQ ID: 58750
CVE(CAN) ID: CVE-2012-5879

McAfee Virtual Technician是分析诊断工具。

McAfee Virtual Technician 6.5.0.2101及其他版本的ActiveX控件存在安全漏洞可导致攻击者覆盖或创建受影响应用上下文内的任意文件。该安全漏洞存在于”McHealthCheck.dll”的”Save()”方法。

<*来源:High-Tech Bridge Security Research Lab 链接:http://packetstormsecurity.com/files/cve/CVE-2012-5879 *>

测试方法:
警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

McAfee Virtual Technician [McHealthCheck.dll] v.6.5.0.2101

This proof of concepts creates an arbitrary file in a system [Windows 7, SP1 with IE 9.0] by leveraging the McHealthCheck.dll ActiveX module and the method “Save()”:



建议:
厂商补丁:

McAfee
——
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.mcafee.com/

评论关闭。