![]() 受影响系统:IBM UniVerse 10.0.0.9 uvadmsh不正确处理命令行选项指定的数据,本地攻击者能够利用这个漏洞获得root用户权限。 uvadmsh用于选择指定非root用户执行任何UniVerse管理操作,uvadmsh程式执行程式时会检查用户名是否包含字符串"uvadm",如: ltrace /tmp/uvadmsh -uv.install /tmp 因此具备"uvadm"权限的用户,能够通过命令行选项"-uv.install"指定要执行的程式,可导致以root用户权限执行指定程式中包含的恶意代码。 <*来源:KF (dotslash@snosoft.com) -------------------------------------------------------------------------------- 假如您不能立即安装补丁或升级,NSFOCUS建议您采取以下措施以降低威胁: * chmod -s /usr/ibm/uv/bin/uvadmsh 厂商补丁: IBM http://www-3.ibm.com/software/data/u2/universe/ |
喜欢本文,那就收藏到: |