RPLY 安全漏洞

漏洞信息详情

RPLY 安全漏洞

漏洞简介

RPLY(python-rply)是David Beazley\’\’s程序员所研发的一款Python解析器生成器。

RPLY 0.7.0及之前的版本中的parsergenerator.py文件中的解析器缓存功能中存在安全漏洞,该漏洞源于程序以不安全的方式创建临时文件。本地攻击者可通过对/tmp/rply-*.json文件实施符号链接攻击利用该漏洞覆盖任意文件,伪造缓存内容。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=735263

参考网址

来源: github.com

链接:https://github.com/alex/rply/commit/fc9bbcd25b0b4f09bbd6339f710ad24c129d5d7c

来源: XF

名称: rply-cve20141604-insecure-permissions(90593)

链接:http://xforce.iss.net/xforce/xfdb/90593

来源: OSVDB

名称: 102202

链接:http://www.osvdb.org/102202

来源: MLIST

名称: [oss-security] 20140117 Re: Fwd: [Python-modules-team] Bug#735263: python-rply: insecure use of /tmp

链接:http://www.openwall.com/lists/oss-security/2014/01/18/4

来源: MLIST

名称: [oss-security] 20140114 Fwd: [Python-modules-team] Bug#735263: python-rply: insecure use of /tmp

链接:http://www.openwall.com/lists/oss-security/2014/01/17/8

来源: SECUNIA

名称: 56429

链接:http://secunia.com/advisories/56429

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=735263

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享