涉及程序: HP-UX 11.0 / 11.11 描述: HP-UX可视化会议程序以不安全默认权限安装缺陷 详细: HP-UX是由惠普公司开发和维护的商业UNIX操作系统。 HP-UX 的可视化会议(Visualize Conference)程序的部分目录以不安全默认权限安装,而且即使产品被卸载,不安全权限设置仍旧存在,本地攻击者可利用此缺陷未授权非法访问受害者系统敏感目录和文件。 如果HP-UX Visualize Conference B.11.00.11版本安装时目录不存在,此问题才会发生。因此不是所有使用HP-UX Visualize Conference B.11.00.11版本的系统存在此漏洞。如果原来目录设置正确,后来管理员重新安装这个程序也不会导致权限更改产生此漏洞。 受影响系统: HP-UX 11.0 HP-UX 11.11 攻击方法: 暂无有效攻击代码 解决方案: 此安全缺陷只需正确配置(手工更改目录权限)即可避免: 以ROOT权限建立如下脚本: #!/sbin/sh # chown_chmod root:sys 755 file chown $1 $3 chmod $2 $3 然后: chown_chmod bin:bin 755 /etc/dt chown_chmod root:sys 755 /etc/dt/appconfig chown_chmod root:sys 755 /etc/dt/appconfig/icons chown_chmod root:sys 755 /etc/dt/appconfig/icons/C chown_chmod root:sys 755 /etc/dt/appconfig/types chown_chmod root:sys 755 /etc/dt/appconfig/types/C 附加信息: HPSBUX0212-231