搜索历史 清空

    安全预警-涉及华为Modem数据卡产品的DLL劫持漏洞

    • 预警编号:Huawei-SA-20141021-DLLHijacking
    • 初始发布时间:2014-10-22
    • 更新发布时间:2015-03-11

    华为Modem数据卡产品所使用的某些版本的Mobile Partner软件存在DLL文件劫持的安全漏洞。这个安全漏洞如下所描述:(漏洞编号:HWPSIRT-2014-1046)

    系统的任何用户可以把合法二进制修改成恶意可执行文件。如果攻击者攻破一个低权限用户账号,攻击者可以利用这个应用进行权限升级。

    此漏洞的CVE编号为:CVE-2014-8358。

    用户还可以把恶意wintab32.dll文件放到“Mobile Partner”文件夹并轻易进行DLL劫持。

    此漏洞的CVE编号为: CVE-2014-8359。

    产品名称

    受影响的版本

    修复版本

    EC177

    UTPS-V200R003B009D05SP03C1014

    (23.009.05.03.1014)

    UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

    UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)

    EC176

    UTPS-V200R003B009D05SP03C1014

    (23.009.05.03.1014)

    UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

    UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)

    EC156

    UTPS-V200R003B009D05SP03C1014

    (23.009.05.03.1014)

    UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

    UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)


    成功利用这些漏洞的话,可以通过低权限账户来运行高权限账户的非法程序。

    漏洞使用CVSSv2计分系统进行分级(http://www.first.org/cvss/

    基础得分:6.0 (AV:N/AC:M/Au:S/C:P/I:P/A:P)

    临时得分:5.0 (E:F/RL:O/RC:C)

    更详细的技术细节请参考网站链接:

    http://packetstormsecurity.com/files/128767/Huawei-Mobile-Partner-DLL-Hijacking.html


    用户可以通过华为TAC (Huawei Technical Assistance Center)获取补丁/更新版本。

    TAC的联系方式见链接: http://www.huawei.com/cn/security/psirt/report-vulnerabilities/index.htm.


    该漏洞由外部网站公布,链接同技术细节部分的链接。

    对于华为产品和解决方案的安全问题,请通过PSIRT@huawei.com联系华为PSIRT。

    对于通用的华为产品和解决方案的问题,直接联系华为TAC(Huawei Technical Assistance Center)获取相关问题的配置或技术协助


    2015-03-11 V1.1 UPDATED Update the link information
    2014-10-22 V1.0 INITIAL

    本文件按“原样”提供,不承诺任何明示、默示和法定的担保,包括(但不限于)对适销性、适用性及不侵权的担保。 在任何情况下,华为技术有限公司,或其直接或间接控制的子公司,或其供应商,对任何损失,包括直接,间接,偶然,必然的商业利润损失或特殊损失均不承担责任。您以任何方式使用本文件所产生的一切法律责任由您自行承担。华为可以随时对本文件所载的内容和信息进行修改或更新。


    如果您要反馈华为产品的漏洞信息、获取华为公司安全应急响应服务及获取华为产品漏洞信息,请通过以下链接获取帮助:

    http://www.huawei.com/cn/security/psirt