安全研究

安全漏洞
mime-support Package 'run-mailcap'命令注入漏洞(CVE-2014-7209)

发布日期:2014-12-29
更新日期:2015-01-09

受影响系统:
Debian mime-support Package < 3.52-1+deb7u1
描述:
BUGTRAQ  ID: 71797
CVE(CAN) ID: CVE-2014-7209

MIME:通用因特网邮件扩充,用于指定哪个应用应打开哪种类型的文件。run-mailcap:通过mailcap文件条目执行应用的程序。

Debian mime-support软件包3.52-1+deb7u1之前版本中,脚本run-mailcap存在通过文件名内的shell元字符注入shell命令的漏洞,上下文独立的攻击者可利用此漏洞远程执行任意代码。

<*来源:Timothy D. Morgan (tmorgan@vsecurity.com
  
  链接:http://xforce.iss.net/xforce/xfdb/99570
*>

建议:
厂商补丁:

Debian
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://packages.debian.org/src:mime-support

https://www.debian.org/security/2014/dsa-3114

浏览次数:1703
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障