FirstClass Client hivatkozás bemenet ellenőrzési és nem megfelelő könyvtár betöltési sérülékenységek

CH azonosító

CH-4716

Angol cím

FirstClass Client Link Input Sanitation and Insecure Library Loading Vulnerabilities

Felfedezés dátuma

2011.04.12.

Súlyosság

Magas

Érintett rendszerek

FirstClass Client
Open Text Corporation

Érintett verziók

FirstClass Client 11.x

Összefoglaló

A FirstClass Client olyan sérülékenységei váltak ismertté, amelyeket a támadók kihasználhatnak a felhasználó sérülékeny rendszerének a feltörésére.

Leírás

  1. Egy bemeneti adat ellenőrzési hiba jelentkezik, amikot  az “FCP://” URL hivatkozások feldolgozása történik és kihasználható egy támadó által meghatározott tartalmú tetszőleges fájl létrehozására, egy speciálisan kialakított hivatkozás küldésével (pl. email-ben).
    A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé, amennyiben a felhasználó megnyit egy rosszindulatú hivatkozást.
  2. Az alkalmazás a Pthreads-win32 könyvtár sérülékeny változatával került kiadásra, amely a könyvtárakat (pl. quserex.dll) nem biztonságos módon tölti be és kihasználható tetszőleges könyvtárak betöltésére (hijacking támadáson keresztül), amennyiben a felhasználó megnyit egy távoli WebDav vagy SMB megosztáson található FC (“.fc”) fájlt.

A sérülékenységeket a 11.005. verzióban jelentették. Más verziók is érintettek lehetnek.

Megoldás

Ne nyisson meg nem megbízható felhasználóktól származó hivatkozásokat és fájlokat.

Hivatkozások

Egyéb referencia: www.k0ss.net
Egyéb referencia: www.k0ss.net
SECUNIA 44052


Legfrissebb sérülékenységek
CVE-2026-1603 – Ivanti Endpoint Manager (EPM) Authentication Bypass sérülékenység
CVE-2025-26399 – SolarWinds Web Help Desk Deserialization of Untrusted Data sérülékenység
CVE-2021-22054 – Omnissa Workspace ONE Server-Side Request Forgery sérülékenység
CVE-2023-41974 – Apple iOS and iPadOS Use-After-Free sérülékenység
CVE-2021-30952 – Apple Multiple Products Integer Overflow or Wraparound sérülékenység
CVE-2023-43000 – Apple Multiple products Use-After-Free sérülékenység
CVE-2021-22681 – Rockwell Multiple Products Insufficient Protected Credentials sérülékenység
CVE-2017-7921 – Hikvision Multiple Products Improper Authentication sérülékenység
CVE-2026-27636 – FreeScout sérülékenysége
CVE-2026-28289 – FreeScout sérülékenysége
Tovább a sérülékenységekhez »