Motorola Timbuktu Pro远程目录遍历漏洞

漏洞信息详情

Motorola Timbuktu Pro远程目录遍历漏洞

漏洞简介

Motorola的Timbuktu Pro是一款远程控制软件,允许远程访问计算机桌面。

Timbuktu在处理文件名和目录时存在漏洞,远程攻击者可能利用这些漏洞非授权访问文件。

Timbuktu在处理Send请求时没有正确地检查目录遍历序列,如果在请求中包含了../../../之类序列的话,攻击者就可以向预期位置之外写入内容;此外,如果文件已存在的话,就会以新文件名创建文件,但如果在传输完成之前断开了连接,Timbuktu就会删除最初所指定的文件名。

漏洞公告

临时解决方法:

* 删除Timbuktu Pro用户的Send权限。

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

ftp://ftp-xo.netopia.com/evaluation/docs/timbuktu/win/865/relnotes/TB2Win865Evalrn.pdf

参考网址

来源: BID

名称: 25453

链接:http://www.securityfocus.com/bid/25453

来源: IDEFENSE

名称: 20070827 Motorola Timbuktu Pro Directory Traversal Vulnerability

链接:http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=589

来源: SECUNIA

名称: 26588

链接:http://secunia.com/advisories/26588

来源: ftp-xo.netopia.com

链接:ftp://ftp-xo.netopia.com/evaluation/docs/timbuktu/win/865/relnotes/TB2Win865Evalrn.pdf

来源: XF

名称: timbuktu-send-directory-traversal(36273)

链接:http://xforce.iss.net/xforce/xfdb/36273

来源: SECTRACK

名称: 1018614

链接:http://www.securitytracker.com/id?1018614

来源: VUPEN

名称: ADV-2007-2990

链接:http://www.frsirt.com/english/advisories/2007/2990

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享