漏洞信息详情
S3QL 代码注入漏洞
- CNNVD编号:CNNVD-201408-496
- 危害等级: 高危
- CVE编号:
CVE-2014-0485
- 漏洞类型:
代码注入
- 发布时间:
2014-08-28
- 威胁类型:
远程
- 更新时间:
2014-09-04
- 厂 商:
s3ql_project - 漏洞来源:
Nikolaus Rath -
漏洞简介
S3QL是一套用于存储在线数据的文件系统。该系统支持Amazon S3、SFTP服务器等。
S3QL 1.18.1及之前版本中存在安全漏洞,该漏洞源于程序以不安全的方式使用pickle Python模块。远程攻击者可通借助backends/ URL下的common.py文件或local.py文件中特制的序列化对象利用该漏洞执行任意代码。
参考网址
来源:DEBIAN
链接:http://www.debian.org/security/2014/dsa-3013
来源:bitbucket.org
链接:https://bitbucket.org/nikratio/s3ql/commits/091ac263809b4e8
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2014/08/28/3
来源: BID
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END