积极预防 及时发现
快速响应 力保恢复
Jabberd2.x 服务器多个远程缓冲区溢出漏洞
发布时间:2004-11-26 信息来源:管理员

安全漏洞 CN-VA04-114 发布日期:2004-11-26 漏洞类型:缓冲区溢出 漏洞评估:高危 受影响版本: Jabberd2s2 Jabberd2s3 Jabberd2s4 受影响版本: Jabberd1.4* 漏洞描述:   I.Jabber技术简介:   ----------------   Jabber技术的应用是由开源社区发起并一直领导的即时消息的实时系统。Jabber即时消息(IM)系统和现有IM服务相比较由以下几个关键特点: 1. XML为基础 2. 分布式网络 3. 开放的协议和内核代码 4. 模块化的、可扩展的系统架构 Jabber可以在一个使用共同协议的服务器组成的分布式网络上提供通信,连接这个网络的客户端,可以接收消息一样发送消息给同一个服务器或其他Internet上的服务器上的用户。Jabber通过两个附加功能提供这些IM标准特性,首先是一个允许消息系统间协同作业的开放协议。其次是建立在XML上的强大根本,它使得非但是两个人之间的通信,甚至是应用软件之间的通信成为了可能。   II.Jabberd服务器简介:   ------------- Jabber项目由Jeremie Miller在1998年开始的一个免费、开源的项目,用于提供给AIM、ICQ、MSN、Yahoo的IM服务。Jabber项目的核心通常都是jabberd服务器,一个用C编写,使用了GNU的pth线程库的模块化的服务器。jabberd 1.0在2000年五月发布。过渡性质的1.2版本于2000年十月发布,紧接着2001年1月发布了1.4版本,2001年4月发布1.4.1版本,2002年2月发布1.4.2版本,2003年11月发布1.4.3版本。在开发jabberd 1.4.x版本的同时,jabberd 2 也被开发出来,并在2003年12月有了首个稳定版本,2004年10月公布第四个稳定版本。Jabberd 2几乎重写了所有代码,比如SQL的支持。   III.漏洞简介:   ------------- Jabberd2.x中的C2S模块存在远程缓冲区溢出漏洞,C2S负责用户注册和认证了,远程攻击者可以在服务器进行用户认证前利用该漏洞使Jabberd服务崩溃,或在服务器上运行任意代码。 该漏洞的存在可导致攻击者绕过用户名和密码的长度检查,并提供恶意构造数据给mysql_real_escape_string, PqescapeString函数导致远程缓冲区溢出。 解决方案: 请广大用户尽快下载补丁并升级。 参考信息:    http://www.securityfocus.com/archive/1/382250 http://secunia.com/advisories/13307/ 漏洞提供者:    启明星辰积极防御实验室 其它信息:   CVE编号: CAN-2004-0953   首次发布日期:2004-11-26   修订次数:0 漏洞报告文档编写:    CNCERT/CC -----------------------------------------------------------------------------------   CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。   在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心: http://www.cert.org.cn/servlet/Incident   同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。   如果您发现本公告存在任何问题,请与我们联系: cncert@cert.org.cn