SNS Advisory No.40
TrendMicro OfficeScan Corp Edition ver.3.54 Remote read file of IUSER authority Vulnerability
Problem first discovered: 21Aug 2001
Published: 24 Aug 2001
概要:
Trend Micro社製 OfficeScan Corp Edition ver.3.54のCGIプログラムのひとつ(cgiWebupdate.exe)にセキュリティ上の問題を発見しました。IUSER権限で読み出せる任意のファイルをリモートから読み出せる可能性があります。
問題:
OfficeScan Cor Editionの設定に用いられるCGIプログラムのうち、cgiWebupdate.exeに対して一般的なブラウザから悪意のある引数を与えることによって、IUSREに読み込み権限のある任意のファイルの内容表示が可能です。
問題を確認したバージョン:
OfficeScan Corp Edition ver.3.54
問題を確認したOS:
Windows2000 Server
対策情報:
同様の問題が日本語製品で確認されています。
基本モジュールは各国語版で共通ですので、以下の日本語製品のパッチを適用することで問題が解決されます。
http://www.trendmicro.co.jp/esolution/solutionDetail.asp?solutionId=3086
発見者:
三輪信雄(LAC) n-miwa@lac.co.jp
免責:
このアドバイザリで示される情報は予告なしに改定されることがあり、かつ、あるがままの形で提供されます。この情報を適用し生起される結果のリスクは利用者が負うものとし、株式会社ラックは一切の責任を負わないものとします。
再配布について:
このアドバイザリの再配布は、下記条件を満たす限り自由です。
発行元URLとして、以下のURLを明記する。
http://www.lac.co.jp/info/advisory/40.html
サイトガイド
セキュリティ情報
- セキュリティアラート
- JSOC侵入傾向分析レポート
- サイバーリスク総合研究所 発表レポート
- LAC Advisory
- SNSDB Advisory Report
- LACメルマガ購読
- 無料Webサイトログ診断ツール(SecureSite Checker Free)
- 外部脅威の世界地図
- 特集スペシャル・アーカイブ

![[QRコード]](/common/img/guide_qr_lac.gif)



