安全研究

安全漏洞
HP Performance Insight helpmanager Servlet远程命令执行漏洞

发布日期:2010-03-09
更新日期:2010-03-10

受影响系统:
HP Performance Insight <= 5.4
描述:
BUGTRAQ  ID: 38611
CVE(CAN) ID: CVE-2010-0447

HP Performance Insight软件用于收集、汇集和集中性能数据。

Performance Insight内嵌的Web Server在处理提交给helpmanager servlet的请求时没有执行充分的输入验证和认证,远程用户可以上传任意JSP网页导致执行任意操作系统命令。

<*来源:ZDI (http://www.zerodayinitiative.com/)
  
  链接:http://secunia.com/advisories/38899/
        http://marc.info/?l=full-disclosure&m=126816212929954&w=2
        https://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02033170
*>

建议:
厂商补丁:

HP
--
HP已经为此发布了一个安全公告(HPSBMA02489)以及相应补丁:
HPSBMA02489:SSRT090065 rev.1 - HP Performance Insight , Remote Execution of Arbitrary Commands
链接:https://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02033170

补丁下载:
http://support.openview.hp.com/selfsolve/patches

浏览次数:2414
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障