安全研究

安全漏洞
Trend Micro产品UUE畸形Zip文件缓冲区溢出漏洞

发布日期:2007-12-11
更新日期:2007-12-13

受影响系统:
Trend Micro Internet Security Pro 2008
Trend Micro Internet Security 2008
Trend Micro AntiVirus plus AntiSpyware 2008
描述:
BUGTRAQ  ID: 26818
CVE(CAN) ID: CVE-2007-6386

Trend Micro病毒扫描引擎为桌面、服务器和网关提供杀毒功能。

TrendMicro Antivirus在处理畸形数据的.uue文件时存在漏洞,远程攻击者可能利用此漏洞导致拒绝服务或执行任意指令。

TrendMicro Antivirus在解码.uue文件时会创建.zip文件。通过控制.uue文件,攻击者就可以导致TrendMicro AV生成有超长文件名的.zip文件。当PccScan.dll试图将这个超长文件名拷贝到静态缓冲区时没有正确地使用wcsncpy_s() API,因此可能会触发缓冲区溢出,SfCtlCom.exe会崩溃。

<*来源:Sowhat (smaillist@gmail.com
  
  链接:http://secunia.com/advisories/28038/
        http://secway.org/advisory/AD20071211.txt
        http://esupport.trendmicro.com/support/viewxml.do?ContentID=1036464
*>

建议:
厂商补丁:

Trend Micro
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://solutionfile.trendmicro.com/solutionfile/1036464/EN/tis_160_win_en_patch_pccscan1451.exe

浏览次数:2720
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障