跳至主內容

CA 產品 HIPSEngine XMLSecDB ActiveX 檔案建立漏洞

最後更新 2011年02月25日 16:40 發佈日期: 2011年02月25日 3040 觀看次數

風險: 高度風險

類型: 保安軟件及應用設備 - 保安軟件及應用設備

類型: 保安軟件及應用設備

在 CA Host-Based Intrusion Prevention System (HIPS) 及 CA Internet Security Suite (ISS)發現漏洞,遠端攻擊者可利用漏洞完全控制受影響的系統。由於 HIPSEngine 元件安裝了存在設計錯誤的 XMLSecDB ActiveX 控制項,透過使用者瀏覽一些呼叫"SetXml()"及"Save()" 方法的網頁,攻擊者可利用漏洞在受影響的系統上建立任意的檔案。


影響

  • 遠端執行程式碼

受影響之系統或技術

  • CA Host-Based Intrusion Prevention System (HIPS) r8.1
  • CA Internet Security Suite (ISS) 2010

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。


  • CA Host-Based Intrusion Prevention System (HIPS) r8.1
    安裝修補程式Apply patch RO26950 及將登錄索引值 "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\UmxCfg" DWORD "ProtectParser" 設定為 "1".

  • CA Internet Security Suite (ISS) 2010A 修補程式將於短期內發放。

漏洞識別碼


資料來源


相關連結