安全研究

安全漏洞
KVIrc失败DCC握手通知命令注入漏洞

发布日期:2010-07-28
更新日期:2010-07-30

受影响系统:
KVIrc KVIrc 4.0.0
描述:
BUGTRAQ  ID: 42026
CVE(CAN) ID: CVE-2010-2785

KVIrc是基于Qt GUI工具包的免费可移植IRC客户端。

KVIrc在处理CTCP请求时没有正确地处理回车符,远程攻击者可以向KVIrc的失败DCC握手通知中注入回车符,导致在用户的IRC会话中执行IRC命令。成功利用这个漏洞要求启用了boolNotifyFailedDccHandshakes选项(默认配置)。

<*来源:unic0rn
  
  链接:http://secunia.com/advisories/40727/
*>

建议:
厂商补丁:

KVIrc
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://svn.kvirc.de/kvirc/changeset/4693

浏览次数:2292
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障