Luci paster 不可信搜索路径漏洞

漏洞信息详情

Luci paster 不可信搜索路径漏洞

漏洞简介

Luci是一套基于Lua脚本语言的MVC框架,它的目的是为OpenWrt固件(一个嵌入式的Linux发行版)能够从Whiterussian到Kamikaze实现快速配置接口。

Luci 0.26.0版本中的python-paste-script脚本(又名paster)中存在不可信搜索路径漏洞。当使用initscript脚本时,本地攻击者可通过当前工作目录或父目录中的‘.egg-info’文件利用该漏洞获取权限。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

https://bugzilla.redhat.com/show_bug.cgi?id=990321

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享