漏洞信息详情
RubyGems ‘installer.rb’ extract_files函数拒绝服务攻击漏洞
- CNNVD编号:CNNVD-200701-397
- 危害等级: 超危
- CVE编号:
CVE-2007-0469
- 漏洞类型:
未知
- 发布时间:
2007-01-23
- 威胁类型:
远程
- 更新时间:
2007-01-24
- 厂 商:
rubyforge - 漏洞来源:
-
漏洞简介
RubyGems 0.9.1之前版本的installer.rb中的extract_files函数没有在重写文件前确认这些文件是否存在,这使得用户协助式远程攻击者可以借助特制的GEM信息包,重写任意文件,引起拒绝服务攻击或执行任意代码。
漏洞公告
参考网址
来源: VUPEN
名称: ADV-2007-0295
链接:http://www.frsirt.com/english/advisories/2007/0295
来源: rubyforge.org
链接:http://rubyforge.org/frs/shownotes.php?release_id=9074
来源: XF
名称: rubygems-extractfiles-file-overwrite(31688)
链接:http://xforce.iss.net/xforce/xfdb/31688
来源: BUGTRAQ
名称: 20070121 RubyGems 0.9.0 and earlier installation exploit
链接:http://www.securityfocus.com/archive/1/archive/1/458128/100/0/threaded
来源: SUSE
名称: SUSE-SR:2007:004
链接:http://www.novell.com/linux/security/advisories/2007_4_sr.html
来源: FULLDISC
名称: 20070121 RubyGems 0.9.0 and earlier installation exploit
链接:http://marc.theaimsgroup.com/?l=full-disclosure&m=116939816621060&w=2