• 爱情文章
  • 亲情文章
  • 友情文章
  • 生活随笔
  • 校园文章
  • 经典文章
  • 人生哲理
  • 励志文章
  • 搞笑文章
  • 心情日记
  • 英语文章
  • 范文大全
  • 作文大全
  • 新闻阅读
  • 当前位置: 山茶花美文网 > 校园文章 > 正文

    Linux,Kiss,Server多个格式串处理漏洞:违章短信30天必须处理

    时间:2020-02-19来源:山茶花美文网 本文已影响 山茶花美文网手机站

    受影响系统:

    Tomas Brandysky Linux Kiss Server 1.2

    描述:

    --------------------------------------------------------------------------------

    BUGTRAQ ID: 28099

    Linux Kiss Server是用于替换PC-LINK软件的服务程序,可运行为守护程序或在前台运行。

    以前台模式运行的Linux Kiss Server的lks.c文件中的log_message()函数存在格式串处理漏洞,允许攻击者获得非授权访问。

    以下为漏洞代码:

    Function log_message():

    if(background_mode == 0)

    {

    if(type == 'l')

    fprintf(stdout,log_msg);

    if(type == 'e')

    fprintf(stderr,log_msg);

    free(log_msg);

    }

    Function kiss_parse_cmd():

    /* check full command name */

    if (strncmp(cmd, buf, cmd_len))

    {

    asprintf(&log_msg,"unknow command: `%s'", buf);

    log_message(log_msg,'e');

    goto error;

    }

    buf = cmd_len;

    因此如果在buf输入类似于%n%n%n的字符串的话,就可以触发这个漏洞。

    <*来源:Vashnukad (vashnukad@vashnukad.com)

    链接:http://secunia.com/advisories/29219/

    http://lists.grok.org.uk/pipermail/full-disclosure/2008-March/060550.html

    *>

    建议:

    --------------------------------------------------------------------------------

    厂商补丁:

    Tomas Brandysky

    ---------------

    目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

    http://freshmeat.net/projects/lks/

    • 爱情文章
    • 亲情文章
    • 友情文章
    • 随笔
    • 哲理
    • 励志
    • 范文大全