RealNetworks Helix Server < 11.1.8/12.0.1 多個弱點

critical Nessus Plugin ID 35555

Synopsis

遠端媒體資料流伺服器受到多個弱點的影響。

描述

遠端主機執行的 RealNetworks Helix Server 版本比 11.1.8 / 12.0.1 舊。據報這些版本受到多個問題的影響:

- 一個涉及 RTSP「DESCRIBE」要求的弱點,允許未經驗證的攻擊者在遠端系統上執行任意程式碼。(ZDI-CAN-293)

- 藉由傳送三個特製的 RTSP「SETUP」要求,可能造成遠端 RTSP 伺服器當機。(ZDI-CAN-323)
- 「DataConvertBuffer」中有一個堆積溢位弱點,允許未經驗證的攻擊者在遠端系統上執行任意程式碼。(ZDI-CAN-333)

- NTLM 驗證中有一個堆積溢位弱點,允許未經驗證的攻擊者在遠端系統上執行任意程式碼。(ZDI-CAN-380)

解決方案

升級至 RealNetworks Helix Server 11.1.8 / 12.0.1 或更新版本。

另請參閱

http://docs.real.com/docs/security/SecurityUpdate121508HS.pdf

Plugin 詳細資訊

嚴重性: Critical

ID: 35555

檔案名稱: helix_svr_remote_code_exec.nasl

版本: 1.9

類型: remote

已發布: 2009/1/30

已更新: 2018/7/12

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

時間媒介: CVSS2#E:F/RL:OF/RC:C

弱點資訊

可被惡意程式利用: true

可輕鬆利用: Exploits are available

惡意利用途徑

Core Impact

參考資訊

CVE: CVE-2008-5911

BID: 33059

CWE: 119

Secunia: 33360