受影响系统
McAfee ePolicy Orchestrator 4.0
McAfee Framework <= 3.6.0.569
漏洞描述
此漏洞的成因并不复杂,但影响却十分深远。McAfee Framework 本质上属于 ePolicy Orchestrator 底层服务框架,负责支撑 McAfee 产品生态的正常运行。在该框架所安装的 applib.dll 库中,logDetail 函数调用 vsnwprintf 时,缺失了必要的格式化参数——这看似是一个低级编码错误,实际却可导致远程代码执行等严重后果。
远程攻击者无需复杂操作,只需发送一个精心构造的 UDP 报文,在 sender、package 或 computer 字段上稍作篡改,即可直接触发漏洞。日志文件会被写入 Db 文件夹下的 Agent_HOSTNAME.log 中。换言之,攻击者能够远程控制服务器,而管理员可能完全无法察觉。
以下是相关的安全公告与参考资料:
- 发现者:Elazar Broad(elazarb@earthlink.net)
- 原始公告:https://marc.info/?l=bugtraq&m=120535402014666&w=2
- Secunia 安全资讯:https://secunia.com/advisories/29337/
安全建议
遗憾的是,截至目前,官方尚未发布正式的补丁程序或升级包。对于正在使用受影响版本的用户,最稳妥的做法是持续关注 McAfee 官方主页,及时获取最新的安全更新。
官方下载地址:https://www.mcafee.com/
在补丁发布之前,建议优先加强网络层的访问控制,严格限制对 EPO 服务器的 UDP 流量来源,并将此漏洞纳入应急响应清单——毕竟,一个 UDP 包就能拿下服务器,这种风险绝不容忽视。
