首页 -> 安全研究

安全研究

安全漏洞
DayDream BBS控制代码多处缓冲区溢出漏洞

发布日期:2001-12-30
更新日期:2002-01-09

受影响系统:
DayDream DayDream BBS 2.9
DayDream DayDream BBS 2.13
DayDream DayDream BBS 2.12
DayDream DayDream BBS 2.10
描述:
BUGTRAQ  ID: 3757
CVE(CAN) ID: CVE-2001-1207

DayDream BBS原来用于AmigaOS,现在它被移植到Linux和一些基于BSD的系统。DayDream BBS支持会议、消息板、文件传输等功能。

DayDream的实现上存在一些缓冲区溢出漏洞,远程攻击者可以利用这些漏洞在主机上执行任意指令。

DayDream支持包含在文本文件中的控制代码,这些代码可以用来加入额外的信息或执行一些其他的功能,其中的一些控制代码当它们被输入超长字串的参数时会导致缓冲区溢出,从而执行任意指令。如果攻击者在所贴的贴子里放入这些控制代码,则可能在服务器上执行任意指令,在默认推荐的安装环境下,攻击者可以得到“BBS”用户权限。

<*来源:KF (dotslash@snosoft.com
  
  链接:http://archives.neohapsis.com/archives/bugtraq/2001-12/0300.html
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 暂时停止此程序的使用。

厂商补丁:

DayDream
--------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://daydream.iwn.fi/

浏览次数:2913
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障