涉及程序: Licq 详细: FreeBSD 今天发布安全公告,指出 Licq 在解析 URL 时存在安全漏洞。Licq 是ICQ 客户端程序,它通过SYSTME()函数将收到的 URL 传给 WEB 浏览器而不对该URL 进行完善的检查。远程攻击者利用此漏洞,提交构造特殊的 URL 能导致客户端执行攻击者代码。而且 Licq 的 logging 功能还包含一个缓冲区溢出漏洞,攻击者利用此漏洞能使运行 Licq 的主机崩溃或执行自己提供的代码。 注意:在缺省状态下,Licq 没有被安装 受影响系统: Licq on FreeBSD 3.5.1 和 4.2 解决方案: 请用户参考下列任一方法升级 Licq 软件包: 1)先卸载旧的,再安装新的 Licq 软件包:
ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-4-stable/net/licq -1.0.3.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-5-current/net/lic q-1.0.3.tgz 2)从下面的地址获取新的 Licq 直接安装: http://www.freebsd.org/ports/ 3) 使用 portcheckout 工具实现以上第二种方法的自动升级 ( portcheckout 位 于 /usr/ports/devel/portcheckout,也可从下面的地址获得 ) ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-3-stable/devel/po rtcheckout-2.0.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-4-stable/devel/po rtcheckout-2.0.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/alpha/packages-4-stable/devel/p ortcheckout-2.0.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/i386/packages-5-current/devel/p ortcheckout-2.0.tgz ftp://ftp.FreeBSD.org/pub/FreeBSD/ports/alpha/packages-5-current/devel/ portcheckout-2.0.tgz