安全研究

安全漏洞
IBM Lotus Sametime StMux.exe服务栈溢出漏洞

发布日期:2008-05-21
更新日期:2008-05-22

受影响系统:
IBM Lotus Sametime 8.0
IBM Lotus Sametime 7.5.1
IBM Lotus Sametime 7.5
IBM Lotus Sametime 7.0
不受影响系统:
IBM Lotus Sametime 8.0.1
描述:
BUGTRAQ  ID: 29328
CVE ID: CVE-2008-2499

Lotus Sametime是IBM推出的统一商务协作平台,集成了即时消息与Web会议、语音通讯、移动设备等服务。

Lotus Sametime中默认监听于TCP 1533端口上的Community Services Multiplexer(StMux.exe)服务没有正确地处理超长的URL,通过HTTP与Sametime服务器创建了连接的远程攻击者可以向sscanf()函数提交恶意HTTP请求触发栈溢出,导致执行任意代码。

<*来源:Manuel Santamarina Suarez (FistFuXXer@gmx.de
  
  链接:http://www.zerodayinitiative.com/advisories/ZDI-08-028/
        http://www-1.ibm.com/support/docview.wss?rs=463&uid=swg21303920
        http://secunia.com/advisories/30309/
*>

建议:
厂商补丁:

IBM
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.ibm.com/eserver/support/fixes/fixcentral/swg/quickorder?brandid=2&productid=Lotus%20Sametime&fixes=ST-7.5.1.1-Windows-ICAE-7DPP83

浏览次数:2733
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障