安全研究

安全漏洞
Ganeti iallocator名称任意命令注入漏洞

发布日期:2009-12-17
更新日期:2009-12-22

受影响系统:
Ganeti Ganeti >= 2.0.0
Ganeti Ganeti >= 1.2.4
不受影响系统:
Ganeti Ganeti 2.1.0~rc2
Ganeti Ganeti 2.0.5
Ganeti Ganeti 1.2.9
描述:
BUGTRAQ  ID: 37422
CVE ID: CVE-2009-4261

Ganeti是基于Xen虚拟机管理器和其他开源软件的虚拟服务器管理软件工具。

Ganeti没有正确地验证用户通过gnt-*命令或HTTP API所提交的iallocator名称中的文件路径参数,本地用户可以通过gnt-*命令或远程攻击者可以通过特制的RAPI报文导致以root用户权限执行任意命令。

<*来源:Iustin Pop
  
  链接:http://secunia.com/advisories/37849/
        http://www.ocert.org/advisories/ocert-2009-019.html
*>

建议:
厂商补丁:

Ganeti
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://groups.google.com/group/ganeti/browse_thread/thread/cbce23d89103a8d2

浏览次数:1995
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障