xbreaky本地文件破坏漏洞

漏洞信息详情

xbreaky本地文件破坏漏洞

漏洞简介

xbreaky是一款X窗口下的游戏程序,在OpenBSD、NetBSD中以PORT方式安装。
xbreaky在生成最高分记录文件的时候没有检查文件是否存在,本地攻击者可以利用这个漏洞进行符号链接攻击。
xbreaky使用$HOME/.breakyhighscores文件来记录最高分,但xbreaky在写最高分文件时,没有检查文件是否存在,攻击者可以通过符号连接把此文件连接到任意系统文件中,由于xbreaky以suid root属性进行安装,所以当生成高分文件时,通过符号链接可破坏系统文件,导致拒绝服务攻击。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* chmod a-s /patch/xbreaky
厂商补丁:
xbreaky
——-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

xbreaky Upgrade xbreaky 0.0.5

http://xbreaky.sourceforge.net/download.html” target=”_blank”>
http://xbreaky.sourceforge.net/download.html

参考网址

来源: BID
名称: 5700
链接:http://www.securityfocus.com/bid/5700

来源: xbreaky.sourceforge.net
链接:http://xbreaky.sourceforge.net/

来源: XF
名称: xbreaky-breakyhighscores-symlink(10078)
链接:http://www.iss.net/security_center/static/10078.php

来源: BUGTRAQ
名称: 20020912 xbreaky symlink vulnerability
链接:http://archives.neohapsis.com/archives/bugtraq/2002-09/0131.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享