安全研究

安全漏洞
Cacti PHP模块内存破坏漏洞 (CVE-2019-17358)

发布日期:2019-12-13
更新日期:2019-12-17

受影响系统:
Cacti Cacti <= 1.2.7
描述:
CVE(CAN) ID: CVE-2019-17358

Cacti是一种基于Web的开源网络监视和绘图工具。

Cacti 1.2.7及之前版本,lib/functions.php的多个实例不安全地反序列化用户数据,在实现上存在安全漏洞,经过身份验证的攻击者可能会借此影响对象数据值并控制Cacti采取的措施,可能会导致PHP模块中的内存损坏。

<*来源:vendor
  *>

建议:
厂商补丁:

Cacti
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://cacti.net/

参考:
https://bugzilla.suse.com/show_bug.cgi?id=CVE-2019-17358
https://github.com/Cacti/cacti/blob/79f29cddb5eb05cbaff486cd634285ef1fed9326/lib/functions.php#L3109
https://github.com/Cacti/cacti/commit/adf221344359f5b02b8aed43dfb6b33ae5d708c8    
https://github.com/Cacti/cacti/issues/3026
https://lists.debian.org/debian-lts-announce/2019/12/msg00014.html    
https://people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-17358.html    
https://www.darkmatter.ae/xen1thlabs/

浏览次数:1209
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障