RealNetworks Helix Server < 11.1.8/12.0.1 多种漏洞

critical Nessus 插件 ID 35555

简介

远程媒体流服务器受到多种漏洞的影响。

描述

远程主机正在运行的 RealNetworks Helix Server 版本低于 11.1.8 / 12.0.1。这些版本据报告会受到多种问题的影响:

- 涉及 RTSP“DESCRIBE”请求的漏洞可允许未经身份验证的攻击者在远程系统上执行任意代码。(ZDI-CAN-293)

- 通过发送三个特别构建的 RTSP“SETUP”请求,可能导致远程 RTSP 服务器崩溃。(ZDI-CAN-323)
- “DataConvertBuffer”中的堆溢出漏洞可允许未经身份验证的攻击者在远程系统上执行任意代码。(ZDI-CAN-333)

- NTLM 身份验证中的堆溢出漏洞可允许未经身份验证的攻击者在远程系统上执行任意代码。(ZDI-CAN-380)

解决方案

升级到 RealNetworks Helix Server 11.1.8 / 12.0.1 或更高版本。

另见

http://docs.real.com/docs/security/SecurityUpdate121508HS.pdf

插件详情

严重性: Critical

ID: 35555

文件名: helix_svr_remote_code_exec.nasl

版本: 1.9

类型: remote

发布时间: 2009/1/30

最近更新时间: 2018/7/12

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.4

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 8.3

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

漏洞信息

可利用: true

易利用性: Exploits are available

可利用的方式

Core Impact

参考资料信息

CVE: CVE-2008-5911

BID: 33059

CWE: 119

Secunia: 33360