QuickHeal
适用于 Quick Heal 杀毒软件的 CVE-2017-5005
安全公告
对内存缓冲区边界内的操作限制不当漏洞。
该软件对内存缓冲区执行操作,但可能读取或写入到超出缓冲区预期边界的内存位置。
漏洞描述
我们发现 Quick Heal Internet Security 因对 LC_UNIXTHREAD.cmdsize(Mach-O)验证不当,存在栈缓冲区越界写入漏洞。
此漏洞可被利用来实现远程代码执行以及权限提升。
概念验证
Quick Heal 漏洞利用演示
厂商
http://www.quickheal.co.in/
受影响产品
- Quick Heal Internet Security 10.1.0.316 及更早版本
- Quick Heal Total Security 10.1.0.316 及更早版本
- Quick Heal AntiVirus Pro 10.1.0.316 及更早版本
披露时间线
- 2016 年 6 月 9 日 – 报告给厂商
- 2016 年 6 月 11 日 – 收到厂商确认并发布补丁
作者
Ashfaq Ansari
ashfaq[at]payatu[dot]com
@HackSysTeam | 博客 | null

http://www.payatu.com/
许可证
复制许可请参阅 LICENSE 文件
http://hacksys.vfreaks.com
