漏洞信息详情
Linux VServer Project可突破CHROOT环境漏洞
- CNNVD编号:CNNVD-200512-944
- 危害等级: 中危
- CVE编号:
CVE-2005-4347
- 漏洞类型:
其他
- 发布时间:
2004-02-07
- 威胁类型:
远程
- 更新时间:
2006-09-22
- 厂 商:
debian - 漏洞来源:
Markus Müller unk… -
漏洞简介
Linux-VServer是一个允许用户在一个普通的Linux服务器上建立虚拟专用的服务器的软件。
Linux-VServer存在典型的\”chroot-again\”问题,本地攻击者可以利用这个漏洞以ROOT用户权限在系统上执行任意指令。
主要问题是VServer应用程序针对\”chroot-again\”类型的攻击没有很好的进行安全保护,攻击者可以利用这个漏洞脱离限制环境,访问限制目录之外的任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://www.debian.org/security/2005/dsa-1011
http://security.debian.org/pool/updates/main/k/kernel-patch-vserver/kernel-patch-vserver_1.9.5.5.dsc
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3.dsc
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3.diff.gz
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204.orig.tar.gz
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_alpha.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_amd64.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_i386.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_ia64.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_mips.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_mipsel.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_s390.deb
http://security.debian.org/pool/updates/main/u/util-vserver/util-vserver_0.30.204-5sarge3_sparc.deb
参考网址
来源: XF
名称: debian-vserver-chrootbarrier-gain-access(25406)
链接:http://xforce.iss.net/xforce/xfdb/25406
来源: DEBIAN
名称: DSA-1011
链接:http://www.debian.org/security/2006/dsa-1011
来源: SECUNIA
名称: 19339
链接:http://secunia.com/advisories/19339
来源:NSFOCUS
名称:6009
链接:http://www.nsfocus.net/vulndb/6009