漏洞信息详情
Micro Focus Cobol本地任意命令执行漏洞
- CNNVD编号:CNNVD-200106-017
- 危害等级: 中危
![图片[1]-Micro Focus Cobol本地任意命令执行漏洞-一一网](https://www.proyy.com/skycj/data/images/2021-05-09/30f462579bec41fc25e0b1d57503e6d6.png)
- CVE编号:
CVE-2001-0208
- 漏洞类型:
配置错误
- 发布时间:
2001-02-12
- 威胁类型:
本地
- 更新时间:
2005-10-20
- 厂 商:
microfocus - 漏洞来源:
Dixie Flatline※ ec… -
漏洞简介
Micro Focus Cobol是一款由Merant开发的Unix平台下的开发套件。
当Micro Focus Cobol的\’\’Apptrack\’\’功能使用的时候某个脚本以不安全文件权限安装,本地攻击者可以利用这个漏洞提升权限。
如果Micro Focus Cobol的\’\’Apptrack\’\’功能开启的情况下,/var/mfaslmf以777模式安装,/var/mfaslmf/nolicense以666模式安装,nolicense包含如下脚本:
# Append into a logfile
if test ! -f /var/mfaslmf/USERLOG
then
touch /var/mfaslmf/USERLOG
chmod 666 /var/mfaslmf/USERLOG
fi
echo `date`:No license $* >> /var/mfaslmf/USERLOG
#mail a specified user (commented out by default. substitute the user
name)
echo `date`:No license $* > /var/mfaslmf/tmpmess
# mail -s \”No AS license\” user-name < /var/mfaslmf/tmpmess
rm /var/mfaslmf/tmpmess
由于权限问题,并且此脚本启动的时候以root用户权限执行,非特权用户可以编辑脚本并插入任意恶意命令,当程序执行的时可以导致插入的恶意命令以root用户权限执行。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* $ chmod 644 /var/mfaslmf/nolicense
* $ chmod 755 /var/mfaslmf
厂商补丁:
Merant
——
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Micro Focus Upgrade Cobol 4.2
http://supportline.microfocus.com/” target=”_blank”>
http://supportline.microfocus.com/
参考网址
来源: BID
名称: 2359
链接:http://www.securityfocus.com/bid/2359
来源: BUGTRAQ
名称: 20010211 Security Hole in Microfocus Cobol
链接:http://archives.neohapsis.com/archives/bugtraq/2001-02/0205.html





















![[桜井宁宁]COS和泉纱雾超可爱写真福利集-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/4d3cf227a85d7e79f5d6b4efb6bde3e8.jpg)
![[桜井宁宁] 爆乳奶牛少女cos写真-一一网](https://www.proyy.com/skycj/data/images/2020-12-13/d40483e126fcf567894e89c65eaca655.jpg)
