惠普软件升级工具漏洞易受攻击

日期: 2008-04-29 作者:SearchSecurity.com Staff翻译:Tina Guo 来源:TechTarget中国 英文

惠普的软件更新,是一款自动更新的软件和驱动的工具,它存在危险漏洞,黑客可以用以读取敏感信息或获得系统访问权限。

  这款工具包括几个ActiveX漏洞,可以被用以欺骗IE用户,进入恶意网站。

  丹麦的漏洞票据交换所Secunia在Secunia SA29966 advisory中,对该威胁有“较高的评价”。Secunia说系统的可能暴露,其他敏感信息以及远程系统访问都适合该分级。

  报告称,在4.000.009.002和之前版本中存在这些漏洞。惠普已经发布了这款工具的咨询和更新,来修复漏洞。惠普说,软件更新工具总是作为PC,打印机,扫描器和照相机的提供软件的一部分安装的。

  这种漏洞是安全研究人员Tan Chew Keong发现的。具体来讲,该工具的ActiveX控件漏洞,使得黑客攻击基于堆栈的缓冲器溢出。Keong说该漏洞是在3月份发现的。

  “成功的攻击需要诱骗用户使用IE6或之前的版本访问恶意网站,” Keong在vuln.sg的研究报告中说,“如果用户使用的是IE7,首先需要说服用户允许ActiveX控件的运行。”

  ActiveX的另一个漏洞可能用来读取注册表的登录或正文文件。Secunia成功攻击这些漏洞后,黑客可能恢复系统和操作信息。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

翻译

Tina Guo
Tina Guo

相关推荐