Scientific Linux 安全性更新:SL 5 的 lftp

high Nessus Plugin ID 60827

概要

遠端 Scientific Linux 主機缺少一個安全性更新。

說明

LFTP 是適用於 FTP 與 HTTP 通訊協定的複雜檔案傳輸程式。如同 Bash,它可控制工作,並使用 Readline 程式庫進行輸入。它含有書籤、內建鏡像,並可平行傳輸數個檔案。它在設計時是注意到可靠性的。

據發現,lftp 信任 Content-Disposition HTTP 標頭中提供的檔案名稱。惡意的 HTTP 伺服器可使用此瑕疵,透過傳送與受害者要求不同的檔案,寫入或覆寫執行 lftp 之受害者目前工作目錄中的檔案。(CVE-2010-2251)

若要更正這個瑕疵,則會對 lftp 進行下列變更︰[xfer:clobber] 選項現在預設為 [否],使 lftp 不會覆寫現有的檔案,而且會引入預設為 [否] 的另一個新選項 [xfer:auto-rename],以控制 lftp 是否應該使用伺服器建議的檔案名稱。如需有關變更 lftp 設定的其他詳細資料,請參閱 lftp(1) 手冊頁面的<設定>一節。

所有 lftp 使用者都應升級至此更新套件,其中包含可更正此問題的反向移植修補程式。

解決方案

更新受影響的 lftp 套件。

另請參閱

http://www.nessus.org/u?014751dd

Plugin 詳細資訊

嚴重性: High

ID: 60827

檔案名稱: sl_20100802_lftp_for_SL_5.nasl

版本: 1.5

類型: local

代理程式: unix

已發布: 2012/8/1

已更新: 2021/1/14

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

弱點資訊

CPE: x-cpe:/o:fermilab:scientific_linux

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

修補程式發佈日期: 2010/8/2

參考資訊

CVE: CVE-2010-2251