发布日期:2012-01-05
更新日期:2012-01-06
受影响系统:
HP HP Managed Printing Administration
描述:
--------------------------------------------------------------------------------
CVE ID: CVE-2011-4169
HP Managed Printing Administration是专为HP UDP用户设计的打印管理程序。
HP Managed Printing Administration在img_id的实现上存在多个漏洞,这些漏洞允许远程攻击者远程操作应用程序数据库并删除任意文件,此漏洞无需认证即可利用。
漏洞所在脚本位置:
\Inetpub\wwwroot\hpmpa\mpl\view\config\imglist\imgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\bgselect\Default.asp
\Inetpub\wwwroot\hpmpa\mpl\view\config\imgmap\imgselect\Default.asp
通过img_id参数输入到上述脚本的内容可被SQL注入。也可用此参数执行目录遍历,以删除任意文件。
<*来源:Andrea Micalizzi aka rgod
链接:
*>
建议:
--------------------------------------------------------------------------------
厂商补丁:
HP
--
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: