Unicon-imc2环境变量本地缓冲区溢出漏洞

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

BUGTRAQ ID: 24719 CVE(CAN) ID: CVE-2007-2835 unicon-imc2是Debian操作系统中所使用的中文输入法库。 unicon-imc2在使用环境变量数据时存在缓冲区溢出漏洞,本地攻击者可能利用此漏洞提升自己的权限。 unicon-imc2库没有安全地使用HOME环境变量,如果用户使用了链接到该函数库的应用程序的话就可能触发缓冲区溢出,导致以root用户权限执行任意指令。漏洞代码位于/unicon/ImmModules/cce/CCE_pinyin.c文件中: static int IMM_Flush () { char name[256]; sprintf(name,&quot;%s/.pyinput/usrphrase.tab&quot;,getenv(&quot;HOME&quot;)); SaveUsrPhrase(name); sprintf(name,&quot;%s/.pyinput/sysfrequency.tab&quot;,getenv(&quot;HOME&quot;)); SavePhraseFrequency(name); return 1; } 此外/unicon/ImmModules/cce/xl_pinyin.c文件中也存在类似问题。 Debian unicon-imc2 3.0.4 Debian ------ Debian已经为此发布了一个安全公告(DSA-1328-1)以及相应补丁: DSA-1328-1:New unicon-imc2 packages fix buffer overflow 链接:<a href="http://www.debian.org/security/2007/dsa-1328" target="_blank">http://www.debian.org/security/2007/dsa-1328</a> 补丁下载: Source archives: <a href="http://security.debian.org/pool/updates/main/u/unicon/unicon_3.0.4-11etch1.diff.gz"...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息