安全研究

安全漏洞
HP Managed Printing Administration img_id处理多个安全漏洞

发布日期:2012-01-05
更新日期:2012-01-06

受影响系统:
HP HP Managed Printing Administration
描述:
CVE ID: CVE-2011-4169

HP Managed Printing Administration是专为HP UDP用户设计的打印管理程序。

HP Managed Printing Administration在img_id的实现上存在多个漏洞,这些漏洞允许远程攻击者远程操作应用程序数据库并删除任意文件,此漏洞无需认证即可利用。

漏洞所在脚本位置:

\Inetpub\wwwroot\hpmpa\mpl\view\config\imglist\imgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\bgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\imgselect\Default.asp

通过img_id参数输入到上述脚本的内容可被SQL注入。也可用此参数执行目录遍历,以删除任意文件。

<*来源:Andrea Micalizzi aka rgod
  
  链接:http://www.zerodayinitiative.com/advisories/ZDI-12-001/
*>

建议:
厂商补丁:

HP
--
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://itrc.hp.com

浏览次数:2131
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障