Összefoglaló
Olyan sérülékenységet azonosítottak a Quiksoft EasyMail Objectsben, melyeket a támadók felhasználhatnak a felhasználó rendszerének föltöréséhez.
Leírás
Olyan sérülékenységet azonosítottak a Quiksoft EasyMail Objectsben, melyeket a támadók felhasználhatnak a felhasználó rendszerének föltöréséhez.
- A sérülékenységet az EasyMail Objects IMAP4 komponensében lévő határhiba okozza a „Connect” eljárásnak átadott paraméterek feldolgozásakor. Ezt kiaknázva verem túlcsordulását lehet kiváltani, ha túl hosszú (nagyobb, mint 500 byte) stringet adnak át host name paraméterként az említett eljárásnak.
-
A sérülékenységet az EasyMail Objects SMTP komponensében lévő határhiba okozza a „SubmitToExpress()” eljárásnak átadott paraméterek feldolgozásakor. Ezt kiaknázva verem túlcsordulását lehet kiváltani, ha túl hosszú paramétereket adnak át az említett eljárásnak.
A sebezhetőséget az emsmtp.dll 6.0.1. verziójában jelentették, de más kiadások is érintettek lehetnek.
A sikeres kiaknázás lehetővé teszi tetszőleges kód futtatását, ha pl. a felhasználó meglátogat egy káros weboldalt.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: www.quiksoft.com
Egyéb referencia: security-assessment.com
SECUNIA 24199
Egyéb referencia: www.vupen.com
US-CERT 281977
CVE-2007-1029 - NVD CVE-2007-1029