近期,商务智能(BI)领域的主流平台 Business Objects 曝出一个值得高度警惕的安全漏洞。该漏洞位于其安装的 RptViewerAX ActiveX 控件(RptViewerAX.dll)中,属于典型的栈缓冲区溢出问题——一旦用户被诱导访问恶意网页,并向该控件传递超长参数,攻击者就可能利用这一溢出漏洞执行任意代码。简单来说,只要打开一个精心构造的链接,系统就可能被远程控制,面临严重安全风险。
受影响系统
- Business Objects BusinessObjects 6.5
漏洞描述
Business Objects 作为全球领先的商务智能平台,其 RptViewerAX ActiveX 控件在处理参数时存在栈缓冲区溢出漏洞。如果攻击者构造一个超长字符串作为参数传入,就会触发溢出,进而覆盖内存中的关键数据,最终导致任意指令执行。这类漏洞在旧版 ActiveX 控件中并不罕见,但一旦被利用,后果相当严重——攻击者可以获得与当前用户相同的系统权限,完成安装恶意程序、查看敏感数据、甚至创建管理员账户等操作,危及企业信息安全。
厂商补丁
目前 Business Objects 官方已经发布了针对此漏洞的升级补丁。建议所有使用 BusinessObjects 6.5 的用户尽快更新,修复地址如下:
https://support.businessobjects.com/downloads/service_packs/default.asp
