CVE-2008-1274 |
|
发布时间 :2008-03-10 19:44:00 | ||
修订时间 :2011-03-10 00:00:00 | ||||
NMC |
[原文]Untrusted search path vulnerability in man in IBM AIX 6.1.0 allows local users to execute arbitrary code via a malicious program in the man directory.
[CNNVD]IBM AIX 不可靠搜索路径漏洞(CNNVD-200803-151)
IBM AIX(Advanced Interactive eXecutive)是IBM开发的一套商业性质UNIX操作系统,也可称为 AIX。它符合Open group的UNIX 98行业标准。
IBM AIX 6.1.0的man中的不可靠搜索路径漏洞。本地用户可以通过man目录中的一个恶意程序,执行任意代码。
–
CVSS (基础分值)
CVSS分值: | 6.9 | [中等(MEDIUM)] |
机密性影响: | COMPLETE | [完全的信息泄露导致所有系统文件暴露] |
完整性影响: | COMPLETE | [系统完整性可被完全破坏] |
可用性影响: | COMPLETE | [可能导致系统完全宕机] |
攻击复杂度: | MEDIUM | [漏洞利用存在一定的访问条件] |
攻击向量: | LOCAL | [漏洞利用需要具有物理访问权限或本地帐户] |
身份认证: | NONE | [漏洞利用无需身份认证] |
–
CPE (受影响的平台与产品)
产品及版本信息(CPE)暂不可用 |
–
OVAL (用于检测的技术细节)
oval:org.mitre.oval:def:5169 | IBM AIX “man” Untrusted Binaries Path Privilege Escalation Vulnerability |
*OVAL详细的描述了检测该漏洞的方法,你可以从相关的OVAL定义中找到更多检测该漏洞的技术细节。 |
–
官方数据库链接
–
其它链接及资源
http://xforce.iss.net/xforce/xfdb/41067 (UNKNOWN) XF ibm-aix-man-privilege-escalation(41067) |
http://www.vupen.com/english/advisories/2008/0805/references (VENDOR_ADVISORY) VUPEN ADV-2008-0805 |
http://www.securitytracker.com/id?1019572 (UNKNOWN) SECTRACK 1019572 |
http://www.securityfocus.com/bid/28180 (UNKNOWN) BID 28180 |
http://www-1.ibm.com/support/search.wss?rs=0&q=IZ17177&apar=only (UNKNOWN) AIXAPAR IZ17177 |
http://secunia.com/advisories/29301 (VENDOR_ADVISORY) SECUNIA 29301 |
–
漏洞信息
IBM AIX 不可靠搜索路径漏洞 | |
中危 | 其他 |
2008-03-10 00:00:00 | 2009-03-04 00:00:00 |
远程 | |
IBM AIX(Advanced Interactive eXecutive)是IBM开发的一套商业性质UNIX操作系统,也可称为 AIX。它符合Open group的UNIX 98行业标准。 IBM AIX 6.1.0的man中的不可靠搜索路径漏洞。本地用户可以通过man目录中的一个恶意程序,执行任意代码。 |
–
公告与补丁
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接: IBM AIX 6.1 IBM IZ17177 http://www.ibm.com/servers/eserver/support/unixservers/aixfixes.html |