QNX RTOS应用程序packager执行外部程序路径不正确漏洞

漏洞信息详情

QNX RTOS应用程序packager执行外部程序路径不正确漏洞

漏洞简介

QNX RTOS是一款设计用于嵌入系统的实时操作系统,由QNX分发和维护。
QNX中的packager应用程序执行外部应用程序时处理路径不正确,本地攻击者可以利用这个漏洞欺骗程序运行一个木马程序,导致获得ROOT SHELL控制整个系统。
以setuid root属性安装的packager在执行外部应用程序时没有使用绝对路径,本地攻击者可以利用这个漏洞诱使packager执行一个恶意程序,而导致控制整个系统。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 使用’chmod -s’命令去掉S位。
厂商补丁:
QNX

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

2003年1月提供的QNX RTOS 6.2.1将会修正这个问题。

http://www.qnx.com/” target=”_blank”>
http://www.qnx.com/

参考网址

来源: www.idefense.com
链接:http://www.idefense.com/advisory/11.08.02b.txt

来源: XF
名称: qnx-rtos-gain-privileges(10564)
链接:http://www.iss.net/security_center/static/10564.php

来源: BID
名称: 6146
链接:http://www.securityfocus.com/bid/6146

来源: BUGTRAQ
名称: 20021108 iDEFENSE Security Advisory 11.08.02b: Non-Explicit Path Vulnerability in QNX Neutrino RTOS
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=103679043232178&w=2

来源: VULNWATCH
名称: 20021108 iDEFENSE Security Advisory 11.08.02b: Non-Explicit Path Vulnerability in QNX Neutrino RTOS
链接:http://archives.neohapsis.com/archives/vulnwatch/2002-q4/0066.html

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享