赛迪网 > IT技术 网络安全 > 病毒漏洞播报
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

Symantec Altiris Deployment Solution漏洞

发布时间:2008.05.20 04:18     来源:赛迪网    作者:kaduo

【绿盟科技授权,赛迪发布,谢绝任何网站转载,违者,赛迪网将保留追究其法律责任的权利!】

【赛迪网-IT技术报道】Symantec Altiris Deployment Solution是自动化的操作系统部署解决方案,用于从统一的位置部署和管理服务器、桌面和笔记本等。

发布日期:2008-05-14

更新日期:2008-05-16

受影响系统:

Symantec Altiris Deployment Solution 6.9.x

Symantec Altiris Deployment Solution 6.8.x

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 29198,29199,29194,29218,29196,29197

Symantec Altiris Deployment Solution是自动化的操作系统部署解决方案,用于从统一的位置部署和管理服务器、桌面和笔记本等。

Symantec Altiris Deployment Solution中存在多个安全漏洞,可能允许恶意的本地或远程用户获得权限提升、操控某些数据、泄露敏感信息、执行SQL注入攻击或入侵有漏洞的系统。

1) 默认监听于TCP 402端口的axengine.exe进程在解析请求时缺少过滤,这允许远程攻击者向数据库注入任意SQL语句,导致以SYSTEM用户权限执行任意代码。

2) 默认监听于TCP 402端口的axengine.exe进程允许远程客户端未经认证便请求加密的域凭据,加密缺少盐允许本地安装Altiris Deployment Solution的攻击者方便的解密凭据。

3) 攻击者可以通过Altiris Deployment Solution代理的用户接口访问特权的命令提示符。

4) 攻击者可以通过通用图形用户接口单元(tooltip)以提升的权限访问命令提示符。

5) 一些注册表项是以不正确权限创建的,用户可以修改或删除这些表项。

6) 不正确的权限设置可能允许攻击者替换Deployment Solution安装目录中以管理权限运行的应用组件。

<*来源:Brett Moore (brett.moore@SECURITY-ASSESSMENT.COM)

Alex Hernandez (al3xhernandez@ureach.com)

链接:http://secunia.com/advisories/30261/

http://www.symantec.com/avcenter/security/Content/2008.05.14a.html

http://marc.info/?l=bugtraq&m=121088450526673&w=2

http://marc.info/?l=bugtraq&m=121088486727789&w=2

*>

建议:

----------------------------------------------------------------------------

厂商补丁:

Symantec

--------

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://kb.altiris.com/

(责任编辑:董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 查找电脑系统安全漏洞 (11-21) · 用十六进制编辑器查找电脑系统安全漏洞 (09-25)
· 系统安全漏洞不用杀毒软件也能查 (09-24) · 用十六进制编辑器查找电脑系统安全漏洞 (09-24)
· Adobe PDF格式曝安全漏洞 企业用户需谨慎 (09-22) · 安全隐患依然 三种系统漏洞至今无法解决 (08-08)
· 绿盟:2007年7月十大安全漏洞危害排行榜 (08-08) · 安全漏洞该如何披露 安全人员获利惹争议 (08-07)
· 火狐浏览器现安全漏洞 (07-30) · iPhone存安全漏洞 苹果将于黑客大会后修正 (07-25)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 首个网购消费指数诞生 淘宝10年赶超沃尔玛
· 中小企业需要怎样的信息化 IT企业六点浅见
· 访谈 西安协同的BPM和SOA战略 信息化监理
· 菏泽网通改造方案 海事数据交换平台方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统