Sysstat/lsag以不安全方式创建临时文件漏洞

漏洞信息详情

Sysstat/lsag以不安全方式创建临时文件漏洞

漏洞简介

Sysstat是一款基于Linux平台的用于收集系统信息的统计程序。
Sysstat以不安全创建临时文件,本地攻击者可以利用这个漏洞利用符号连接破坏系统文件或造成权限提升。
本地攻击者可以在/tmp目录下精心构建符号链接覆盖系统文件,造成本地拒绝服务或权限提升。
其中Sysstat包含的lsag工具用于图形化显示这些统计,也存在同样问题。

漏洞公告

厂商补丁:
RedHat
——
RedHat已经为此发布了一个安全公告(RHSA-2004:093-01)以及相应补丁:

RHSA-2004:093-01:Updated sysstat packages fix security vulnerabilities

链接:https://www.redhat.com/support/errata/RHSA-2004-093.html” target=”_blank”>https://www.redhat.com/support/errata/RHSA-2004-093.html

补丁下载:

RedHat sysstat-4.0.7-3.i386.rpm :

Red Hat Upgrade sysstat-4.0.7-4.rhl9.1.i386.rpm

ftp://updates.redhat.com/9/en/os/i386/sysstat-4.0.7-4.rhl9.1.i386.rpm
Sysstat
——-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Sysstat Upgrade Sysstat 5.0.2

http://perso.wanadoo.fr/sebastien.godard/download_en.html” target=”_blank”>
http://perso.wanadoo.fr/sebastien.godard/download_en.html

参考网址

来源: BID
名称: 9838
链接:http://www.securityfocus.com/bid/9838

来源: REDHAT
名称: RHSA-2004:053
链接:http://www.redhat.com/support/errata/RHSA-2004-053.html

来源: SGI
名称: 20040302-01-U
链接:ftp://patches.sgi.com/support/free/security/advisories/20040302-01-U.asc

来源: XF
名称: sysstat-post-trigger-symlink(15428)
链接:http://xforce.iss.net/xforce/xfdb/15428

来源: REDHAT
名称: RHSA-2004:093
链接:http://www.redhat.com/support/errata/RHSA-2004-093.html

来源: OSVDB
名称: 6884
链接:http://www.osvdb.org/6884

来源: CIAC
名称: O-097
链接:http://www.ciac.org/ciac/bulletins/o-097.shtml

来源: OVAL
名称: oval:org.mitre.oval:def:10737
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:10737

来源: US Government Resource: oval:org.mitre.oval:def:862
名称: oval:org.mitre.oval:def:862
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:862

来源: US Government Resource: oval:org.mitre.oval:def:849
名称: oval:org.mitre.oval:def:849
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:849

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享