FlexNet License 多個弱點

critical Nessus Plugin ID 58273

概要

遠端 Windows 主機上安裝了一個允許任意程式碼執行的授權管理應用程式。

說明

遠端 Windows 主機上安裝的 FlexNet License Manager 版本比 11.10.0.3 舊。因此可能受到多個弱點影響:

- 存在多個問題,會允許攻擊者

影響在伺服器上儲存和載入記錄檔的

作業。藉助於目錄遊走問題和

一些檔案重新命名錯誤,

攻擊者可利用這些弱點,執行受影響應用程式的使用者才可執行的

任意程式碼。

- 存在一個緩衝區溢位弱點,可導致

任意程式碼執行。

解決方案

如果是使用 IBM Rational License Key 伺服器,請套用供應商提供的 hotfix。

若使用其他伺服器,請將 FlexNet lmgrd License Server Manager 升級至 11.10.0.3 / 11.10.1 或更新版本。

另請參閱

http://aluigi.altervista.org/adv/lmgrd_1-adv.txt

https://www.zerodayinitiative.com/advisories/ZDI-11-272/

https://www.zerodayinitiative.com/advisories/ZDI-12-052/

https://www.flexera.com/landing/hotfix-lmgrd-license-server-manager.html

http://www-01.ibm.com/support/docview.wss?uid=swg21577760

Plugin 詳細資訊

嚴重性: Critical

ID: 58273

檔案名稱: flexnet_license_server_manager_code_exec.nasl

版本: 1.16

類型: local

代理程式: windows

系列: Windows

已發布: 2012/3/7

已更新: 2018/11/15

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

必要的 KB 項目: SMB/Flexera FlexNet License Server/Version, SMB/Flexera FlexNet License Server/Path

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2011/10/14

弱點發布日期: 2011/8/16

可惡意利用

Metasploit (FlexNet License Server Manager lmgrd Buffer Overflow)

參考資訊

CVE: CVE-2011-1389, CVE-2011-4135

BID: 49191, 52718