漏洞信息详情
QNX RTOS应用程序packager执行外部程序路径不正确漏洞
- CNNVD编号:CNNVD-200211-035
- 危害等级: 高危
- CVE编号:
CVE-2002-1239
- 漏洞类型:
环境条件错误
- 发布时间:
2002-11-12
- 威胁类型:
本地
- 更新时间:
2005-05-13
- 厂 商:
qnx - 漏洞来源:
David Endler※ dend… -
漏洞简介
QNX RTOS是一款设计用于嵌入系统的实时操作系统,由QNX分发和维护。
QNX中的packager应用程序执行外部应用程序时处理路径不正确,本地攻击者可以利用这个漏洞欺骗程序运行一个木马程序,导致获得ROOT SHELL控制整个系统。
以setuid root属性安装的packager在执行外部应用程序时没有使用绝对路径,本地攻击者可以利用这个漏洞诱使packager执行一个恶意程序,而导致控制整个系统。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 使用’chmod -s’命令去掉S位。
厂商补丁:
QNX
—
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
2003年1月提供的QNX RTOS 6.2.1将会修正这个问题。
http://www.qnx.com/” target=”_blank”>
http://www.qnx.com/
参考网址
来源: www.idefense.com
链接:http://www.idefense.com/advisory/11.08.02b.txt
来源: XF
名称: qnx-rtos-gain-privileges(10564)
链接:http://www.iss.net/security_center/static/10564.php
来源: BID
名称: 6146
链接:http://www.securityfocus.com/bid/6146
来源: BUGTRAQ
名称: 20021108 iDEFENSE Security Advisory 11.08.02b: Non-Explicit Path Vulnerability in QNX Neutrino RTOS
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=103679043232178&w=2
来源: VULNWATCH
名称: 20021108 iDEFENSE Security Advisory 11.08.02b: Non-Explicit Path Vulnerability in QNX Neutrino RTOS
链接:http://archives.neohapsis.com/archives/vulnwatch/2002-q4/0066.html