涉及程序: Axis Video and Camera Servers 2.00版和之前的版本 描述: Axis Video and Camera Servers 存在多个缺陷 详细: Axis Video and Camera Servers中的CGI程序存在多个缺陷,利用该缺陷,攻击者能创建文件和目录,并且在一些Axis产品中,用错误的访问权限访问系统日志。在受影响的版本中,用户能使用最低的权限访问系统日志,并能在文件系统上更改和创建任意文件。 受影响的版本: 系统日志访问: 2400: 2.00 和之前的版本 2401: 2.00 和之前的版本 文件更改和创建: 2130: 2.32 2400: 2.00 和之前的版本 2401: 2.00 和之前的版本 2420: 2.30 和之前的版本 攻击方法: 暂无有效攻击代码 解决方案: 目前厂商未公布该缺陷补丁,请用户及时关注厂商站点: http://www.axis.com/ 临时解决方法: 通过下列方法更改HTTP服务器的配置文件(位于/etc/httpd/conf/boa.conf)能修正受访问权限影响的 CGIs程序: 系统日志访问: 2400: add lines - AuthPath /usr/html/support/ axadmin AuthPath /support/ axadmin 2401: add lines - AuthPath /usr/html/support axadmin AuthPath /support/ axadmin 文件更改和创建: 2420: change 2 lines referring to /axis-cgi/buffer/ from axview to axadmin 2400: change 2 lines referring to /axis-cgi/buffer/ from axview to axadmin 2401: change 2 lines referring to /axis-cgi/buffer/ from axview to axadmin 2130: change 2 lines referring to /axis-cgi/buffer/ from axview to axadmin