积极预防 及时发现
快速响应 力保恢复
CERT安全公告:ICQ存在缓冲溢出漏洞
发布时间:2002-01-28 信息来源:管理员

发布日期:2002-01-24   受影响系统:   * AOL Mirabilis ICQ 2001A及其以前版本   * 安装了音频及游戏插件的AOL Mirabilis ICQ 2001B Beta v5.18 Build #3659及其以前版本   漏洞描述:   ICQ存在一个可被远程利用的缓冲溢出漏洞。攻击者可利用该漏洞在受害用户的机器上任意执行代码。此漏洞存在于ICQ的Windows客户端,当它的音频及游戏功能发出请求信息的过程中会出现缓冲溢出。该信息请求来自于另外一个ICQ用户邀请当前用户参与第三方应用程序的交互。在2001B以前的版本,缓冲溢出发生在ICQ客户端的代码中。而2001B版本,含有缓冲溢出的代码会被移动到外部插件中。因此,所有2001B以前的版本都会受到该漏洞的威胁。由于2001B以前版本的ICQ客户端并没有外部插件,但这些版本在与服务器连接后会受到漏洞带来的威胁。因此,AOL时代华纳公司建议所有存在漏洞威胁的ICQ用户升级到2001B Beta v5.18 Build #3659。   解决办法:   升级到2001B Beta v5.18 Build #3659版本。目前还没有修补2001B ICQ插件及其以前ICQ客户端版本的补叮2001B Beta v5.18 Build #3659版本会删除该存在威胁的插件。另外,使用Beta v5.18 Build #3659以前的2001B版本登陆服务器的用户,无法访问插件。2001B以前版本的用户必须尽快升级以减轻漏洞带来的危险。