本站点使用cookies,继续浏览表示您同意我们使用cookies。Cookies和隐私政策

安全预警-涉及华为Modem数据卡产品的DLL劫持漏洞

  • 预警编号:Huawei-SA-20141021-DLLHijacking
  • 初始发布时间: 2014年10月22日
  • 更新发布时间: 2015年03月11日

华为Modem数据卡产品所使用的某些版本的Mobile Partner软件存在DLL文件劫持的安全漏洞。这个安全漏洞如下所描述:(漏洞编号:HWPSIRT-2014-1046)

系统的任何用户可以把合法二进制修改成恶意可执行文件。如果攻击者攻破一个低权限用户账号,攻击者可以利用这个应用进行权限升级。

此漏洞的CVE编号为:CVE-2014-8358。

用户还可以把恶意wintab32.dll文件放到“Mobile Partner”文件夹并轻易进行DLL劫持。

此漏洞的CVE编号为: CVE-2014-8359。

产品名称

受影响的版本

修复版本

EC177

UTPS-V200R003B009D05SP03C1014

(23.009.05.03.1014)

UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)

EC176

UTPS-V200R003B009D05SP03C1014

(23.009.05.03.1014)

UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)

EC156

UTPS-V200R003B009D05SP03C1014

(23.009.05.03.1014)

UTPS-V200R003B015D02SP08C1014(23.015.02.08.1014)

UTPS-V200R003B015D02SP07C1014( 23.015.02.07.1014)


成功利用这些漏洞的话,可以通过低权限账户来运行高权限账户的非法程序。

漏洞使用CVSSv2计分系统进行分级(http://www.first.org/cvss/

基础得分:6.0 (AV:N/AC:M/Au:S/C:P/I:P/A:P)

临时得分:5.0 (E:F/RL:O/RC:C)

更详细的技术细节请参考网站链接:

http://packetstormsecurity.com/files/128767/Huawei-Mobile-Partner-DLL-Hijacking.html


用户可以通过华为TAC (Huawei Technical Assistance Center)获取补丁/更新版本。

TAC的联系方式见链接: http://www.huawei.com/cn/security/psirt/report-vulnerabilities/index.htm.


该漏洞由外部网站公布,链接同技术细节部分的链接。

对于华为产品和解决方案的安全问题,请通过PSIRT@huawei.com联系华为PSIRT。

对于通用的华为产品和解决方案的问题,直接联系华为TAC(Huawei Technical Assistance Center)获取相关问题的配置或技术协助


2015-03-11 V1.1 UPDATED Update the link information
2014-10-22 V1.0 INITIAL

本文件按“原样”提供,不承诺任何明示、默示和法定的担保,包括(但不限于)对适销性、适用性及不侵权的担保。 在任何情况下,华为技术有限公司,或其直接或间接控制的子公司,或其供应商,对任何损失,包括直接,间接,偶然,必然的商业利润损失或特殊损失均不承担责任。您以任何方式使用本文件所产生的一切法律责任由您自行承担。华为可以随时对本文件所载的内容和信息进行修改或更新。


如果您要反馈华为产品的漏洞信息、获取华为公司安全应急响应服务及获取华为产品漏洞信息,请通过以下链接获取帮助:

http://www.huawei.com/cn/security/psirt