漏洞信息详情
Sysstat/lsag以不安全方式创建临时文件漏洞
- CNNVD编号:CNNVD-200404-054
- 危害等级: 中危
- CVE编号:
CVE-2004-0107
- 漏洞类型:
设计错误
- 发布时间:
2004-03-10
- 威胁类型:
本地
- 更新时间:
2005-10-28
- 厂 商:
sysstat - 漏洞来源:
Red Hat advisory -
漏洞简介
Sysstat是一款基于Linux平台的用于收集系统信息的统计程序。
Sysstat以不安全创建临时文件,本地攻击者可以利用这个漏洞利用符号连接破坏系统文件或造成权限提升。
本地攻击者可以在/tmp目录下精心构建符号链接覆盖系统文件,造成本地拒绝服务或权限提升。
其中Sysstat包含的lsag工具用于图形化显示这些统计,也存在同样问题。
漏洞公告
厂商补丁:
RedHat
——
RedHat已经为此发布了一个安全公告(RHSA-2004:093-01)以及相应补丁:
RHSA-2004:093-01:Updated sysstat packages fix security vulnerabilities
链接:https://www.redhat.com/support/errata/RHSA-2004-093.html” target=”_blank”>https://www.redhat.com/support/errata/RHSA-2004-093.html
补丁下载:
RedHat sysstat-4.0.7-3.i386.rpm :
Red Hat Upgrade sysstat-4.0.7-4.rhl9.1.i386.rpm
ftp://updates.redhat.com/9/en/os/i386/sysstat-4.0.7-4.rhl9.1.i386.rpm
Sysstat
——-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Sysstat Upgrade Sysstat 5.0.2
http://perso.wanadoo.fr/sebastien.godard/download_en.html” target=”_blank”>
http://perso.wanadoo.fr/sebastien.godard/download_en.html
参考网址
来源: BID
名称: 9838
链接:http://www.securityfocus.com/bid/9838
来源: REDHAT
名称: RHSA-2004:053
链接:http://www.redhat.com/support/errata/RHSA-2004-053.html
来源: SGI
名称: 20040302-01-U
链接:ftp://patches.sgi.com/support/free/security/advisories/20040302-01-U.asc
来源: XF
名称: sysstat-post-trigger-symlink(15428)
链接:http://xforce.iss.net/xforce/xfdb/15428
来源: REDHAT
名称: RHSA-2004:093
链接:http://www.redhat.com/support/errata/RHSA-2004-093.html
来源: OSVDB
名称: 6884
链接:http://www.osvdb.org/6884
来源: CIAC
名称: O-097
链接:http://www.ciac.org/ciac/bulletins/o-097.shtml
来源: OVAL
名称: oval:org.mitre.oval:def:10737
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:10737
来源: US Government Resource: oval:org.mitre.oval:def:862
名称: oval:org.mitre.oval:def:862
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:862
来源: US Government Resource: oval:org.mitre.oval:def:849
名称: oval:org.mitre.oval:def:849
链接:http://oval.mitre.org/repository/data/getDef?id=oval:org.mitre.oval:def:849