WellinTech KingView拒绝服务和目录遍历漏洞


发布日期:2012-05-03
更新日期:2012-05-04

受影响系统:
Wellintech KingView 65.30.17249
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 53370

Kingview是亚控公司推出的第一款针对中小型项目推出的用于监视与控制自动化设备和过程的SCADA产品。

KingView在实现上存在两个漏洞,可被恶意用户利用造成拒绝服务并泄露敏感信息。

1)NetGenius.exe中存在错误,可被利用读取无效指针并通过特制的报文造成缓冲区溢出和服务崩溃。

2)通过URL传递到Touchvew.exe的输入没有验证即用于访问文件,可通过目录遍历攻击访问任意本地文件。

<*来源:anonymous
 
  链接:http://secunia.com/advisories/49058/
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

Wellintech
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.kingview.com/products/detail.aspx?contentid=24

相关内容