GNU Automake不安全目录权限漏洞

受影响系统:

GNU Automake 1.8.x
GNU Automake 1.11.x
GNU Automake 1.10.x

不受影响系统:

GNU Automake 1.11.1
GNU Automake 1.10.3

描述:
Automake是一款用于自动生成Makefile.in文件的工具。

在对使用Automake的软件包生成分发tarball时,GNU Automake的dist或distcheck规则对build树中的目录设置了不安全的权限(777),这就引入了一个竞争条件,允许本地用户在完成build之前修改软件包文件内容、植入木马或执行其他攻击。

<*来源:Jim Meyering
  
  链接:
http://secunia.com/advisories/37814/
        http://lists.gnu.org/archive/html/automake/2009-12/msg00012.html
        https://www.redhat.com/support/errata/RHSA-2010-0321.html
        http://sunsolve.sun.com/search/document.do?assetkey=1-66-275650-1
*>

建议:

厂商补丁:

GNU

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://git.savannah.gnu.org/gitweb/?p=m4.git;a=commitdiff;h=e673fde780548fcdd5bd13358cc5a8a46e27d8e0

RedHat
——
RedHat已经为此发布了一个安全公告(RHSA-2010:0321-04)以及相应补丁:
RHSA-2010:0321-04:Low: automake security update
链接:
https://www.redhat.com/support/errata/RHSA-2010-0321.html

Sun

Sun已经为此发布了一个安全公告(Sun-Alert-6906268)以及相应补丁:
Sun-Alert-6906268:A Race Condition Security Vulnerability in the OpenSolaris "automake" Utility may Allow Modification of Package Files or Execution of Arbitrary Code
链接:
http://sunsolve.sun.com/search/document.do?assetkey=1-66-275650-1

发表评论?

0 条评论。

发表评论