McAfee Virus Scan for Linux 多个远程漏洞

此漏洞利用程序及本仓库中的所有代码均已被移除,以避免违反 McAfee 的任何许可协议。
McAfee VirusScan Enterprise for Linux 是 McAfee 的企业级防病毒解决方案。其独特的基于 Linux 的实时访问扫描器会持续监控系统,防范潜在攻击。
漏洞
VSEL 2.0.3(及更早版本)受以下已公布的安全漏洞影响。ENSL 10.2 版本修复了以下漏洞。Intel Security 强烈建议所有客户从 VSEL 升级到 ENSL。
- CVE-2016-8016: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的信息泄露漏洞,允许已认证的远程攻击者通过 URL 参数获取系统中未授权文件的存在信息。
- CVE-2016-8017: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的特殊元素注入漏洞,允许已认证的远程攻击者通过特制的用户输入读取 Web 服务器上的文件。
- CVE-2016-8018: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的跨站请求伪造(CSRF)漏洞,允许已认证的远程攻击者通过特制的用户输入执行未经授权的命令。
- CVE-2016-8019: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)属性中的跨站脚本(XSS)漏洞,允许未认证的远程攻击者通过特制的用户输入注入任意 Web 脚本或 HTML。
- CVE-2016-8020: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的代码生成控制不当漏洞,允许远程已认证用户通过特制的 HTTP 请求参数执行任意代码。
- CVE-2016-8021: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的加密签名验证不当漏洞,允许远程已认证用户通过特制的输入文件伪造更新服务器并执行任意代码。
- CVE-2016-8022: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的欺骗身份验证绕过漏洞,允许远程未认证攻击者通过特制的 Cookie 执行任意代码或造成拒绝服务。
- CVE-2016-8023: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的假设不可变数据身份验证绕过漏洞,允许远程未认证攻击者通过特制的 Cookie 绕过服务器身份验证。
- CVE-2016-8024: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中未正确中和 HTTP 头中的 CRLF 序列漏洞,允许远程未认证攻击者通过服务器 HTTP 响应欺骗获取敏感信息。
- CVE-2016-8025: Intel Security McAfee VirusScan Enterprise Linux 2.0.3(及更早版本)中的 SQL 注入漏洞,允许远程已认证用户通过特制的 HTTP 请求参数获取产品信息。
受影响版本
VirusScan Enterprise for Linux (VSEL) 2.0.3 及更早版本
致谢
该漏洞由 Andrew Fasan 发现。
版权
AVERT、EPO、EPOLICY ORCHESTRATOR、FOUNDSTONE、GROUPSHIELD、INTRUSHIELD、LINUXSHIELD、MAX (MCAFEE SECURITYALLIANCE EXCHANGE)、MCAFEE、NETSHIELD、PORTALSHIELD、PREVENTSYS、SECURITYALLIANCE、SITEADVISOR、TOTAL PROTECTION、VIRUSSCAN、WEBSHIELD 是 McAfee, Inc. 和/或其关联公司在美国和/或其他国家的注册商标或商标。McAfee Red 与安全相关的使用是 McAfee 品牌产品的显著特征。本文中所有其他注册和未注册商标均为其各自所有者的专有财产。
免责声明
本程序或之前的程序仅供教育目的使用。未经许可请勿使用。通常的免责声明适用,尤其是本人(opsxcq)不对直接或间接使用这些程序所提供的信息或功能造成的任何损害承担责任。作者或任何互联网服务提供商对这些程序或其任何衍生品的内容或误用不承担任何责任。使用这些程序即表示您接受以下事实:因使用这些程序而造成的任何损害(数据丢失、系统崩溃、系统入侵等)均非 opsxcq 的责任。