HP Managed Printing Administration img_id处理多个安全漏洞


发布日期:2012-01-05
更新日期:2012-01-06

受影响系统:
HP HP Managed Printing Administration
描述:
--------------------------------------------------------------------------------
CVE ID: CVE-2011-4169

HP Managed Printing Administration是专为HP UDP用户设计的打印管理程序。

HP Managed Printing Administration在img_id的实现上存在多个漏洞,这些漏洞允许远程攻击者远程操作应用程序数据库并删除任意文件,此漏洞无需认证即可利用。

漏洞所在脚本位置:

\Inetpub\wwwroot\hpmpa\mpl\view\config\imglist\imgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\bgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\imgselect\Default.asp

通过img_id参数输入到上述脚本的内容可被SQL注入。也可用此参数执行目录遍历,以删除任意文件。

<*来源:Andrea Micalizzi aka rgod
 
  链接:http://www.zerodayinitiative.com/advisories/ZDI-12-001/
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

HP
--
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://itrc.hp.com

相关内容