受影响系统:
Macrovision InstallAnywhere Enterprise 8.0
不受影响系统:
Macrovision InstallAnywhere Enterprise 8.0.1
描述:
InstallAnywhere是领先的多平台安装解决方案,提供完整的安装工具套件,以生成功能全面、灵活的安装程式。
InstallAnywhere在处理软件安装时存在竞争条件漏洞,本地攻击者可能利用此漏洞获取应用的非授权访问。
InstallAnywhere软件包中包含有一个名为InstallScript.iap_xml的XML项目配置文档,用于控制安装过程的行为,包括口令和/或序列号验证。在启动安装程式时,会在临时的磁盘空间中创建一个目录。该目录中包含有多个文档,包括包含有XML项目文档的ZIP文档。安装过程还创建了一个LaunchAnywhere可执行程式,用于启动实际的Java应用安装程式。假如攻击者能够创建这个临时目录的拷贝、从ZIP文档中解压XML项目文档的拷贝,然后从XML项目文档中删除相关的序列号或口令验证部分,并在ZIP文档中用修改过的XML项目文档替换原文档,则在使用LaunchAnywhere可执行程式手动重启安装过程后就能够绕过认证控制,获得非授权访问。
厂商补丁:
Macrovision
现在厂商已发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.macrovision.com/



