EasyMail Objects “Connect”方式远程栈溢出漏洞

发布日期:2007-02-02
更新日期:2007-03-09

受影响系统:
Quiksoft EasyMail Objects 6.0 - 6.4
不受影响系统:
Quiksoft EasyMail Objects 6.5
描述:
BUGTRAQ  ID: 22583
CVE(CAN) ID: CVE-2007-1029

EasyMail Objects是一组全面的、易用的COM控件,可以创建、发送、接收、显示、编辑、保存和打印电子邮件。

EasyMail Objects的IMAP4组件(对象ClassID {703B353E-FA2E-4072-8DDF-F70AAC7E527E})在处理传送给Connect方式的超长参数时存在栈溢出漏洞。如果用户传送了超过500字节的超长主机名参数的话,就会触发这个溢出,导致执行任意指令。

<*来源:Paul Craig (headpimp@pimp-industries.com
  
  链接:http://secunia.com/advisories/24199/
        http://security-assessment.com/files/advisories/easymail_advisory.pdf
*>

建议:
厂商补丁:

Quiksoft
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.quiksoft.com/download/emsetup.exe

分享到