ESTsoft ALUpdate权限提升漏洞(CVE-2014-8494)
发表日期:2014-10-23 15:00:00
ESTsoft ALUpdate权限提升漏洞(CVE-2014-8494)
BugTraq-ID:70790
CVE-ID:CVE-2014-8494
受影响系统:
ESTsoft ALUpdate 8.5.1.0.0
详细信息:
ESTsoft ALUpdate是软件更新程序。
ESTsoft ALUpdate 8.5.1.0.0版本的"ALUpdate"文件夹和"ALUpdate.exe"对"Users"组赋予了完全权限,任何用户都可以绑定恶意软件到原始EXE文件,攻击者可利用此漏洞获取提升的权限,执行未授权操作。
来源:
Osanda Malith
厂商补丁:
ESTsoft
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.altools.com/ALTools/ALFTP.aspx
参考:http://packetstormsecurity.com/files/128868/estsoftalupdate-escalate.txt