Proxytunnel 远程格式串任意指令执行漏洞

漏洞信息详情

Proxytunnel 远程格式串任意指令执行漏洞

漏洞简介

ProxyTunnel是一款可通过HTTPS代理的软件。

ProxyTunnel在记录非法代理回答时存在格式串问题,远程服务器控制者可以利用这个漏洞以进程权限在系统上执行任意指令。

Gentoo报告当ProxyTunnel运行在守护进程模式下,由于在记录非法代理应答处理中存在格式串问题,远程恶意服务器可以通过构建特殊的非法应答,返回Proxytunnel主机值来触发此漏洞,进行构建提交数据可能以进程权限在系统上执行任意指令。

漏洞公告

目前厂商还没有提供补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://proxytunnel.sourceforge.net/download.html

参考网址

来源: BID

名称: 11592

链接:http://www.securityfocus.com/bid/11592

来源: GENTOO

名称: GLSA-200411-07

链接:http://www.gentoo.org/security/en/glsa/glsa-200411-07.xml

来源: XF

名称: proxytunnel-message-format-string(17945)

链接:http://xforce.iss.net/xforce/xfdb/17945

来源: proxytunnel.sourceforge.net

链接:http://proxytunnel.sourceforge.net/news.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享