RealNetworks Helix DNA Server RTSP 服務特製的 Require 標頭遠端溢位

critical Nessus Plugin ID 25950

概要

遠端 RTSP 伺服器容易受到緩衝區溢位攻擊。

說明

遠端主機正在執行 Helix DNA Server 或 Helix DNA Server,這是一個媒體串流伺服器。

據報告,遠端主機上安裝的 Helix 伺服器版本有一個堆積溢位弱點,使用包含多個「Require」標頭的 RTSP 命令可以觸發此弱點。未經驗證的遠端攻擊者可利用此弱點執行任意程式碼,但需要具有運作此軟體所需的權限,在 Windows 上預設為 LOCAL SYSTEM 權限。

解決方案

升級至 Helix Server / Helix DNA Server 11.1.4 或更新版本。

另請參閱

http://www.nessus.org/u?dabedd30

https://seclists.org/fulldisclosure/2007/Aug/432

Plugin 詳細資訊

嚴重性: Critical

ID: 25950

檔案名稱: helix_rtsp_mult_requires_overflow.nasl

版本: 1.20

類型: remote

已發布: 2007/8/28

已更新: 2018/11/15

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

可輕鬆利用: No known exploits are available

參考資訊

CVE: CVE-2007-4561

BID: 25440

CWE: 119, 20