Mandrake Linux 安全性公告:glibc (MDKSA-2001:012)

low Nessus Plugin ID 61886

概要

遠端 Mandrake Linux 主機遺漏一或多個安全性更新。

說明

GNU C 程式庫的 LD_PRELOAD 變數只要不含 '/' 字元就會被正常接受,即使針對 SUID/SGID 應用程式亦是如此 (但之後會從環境中移除)。目前設有特別檢查,只會預先載入已發現的程式庫 (如果其擁有 SUID 位元集)。然而,如果程式庫是在 /etc/ld.so.cache 中發現,則不會執行此檢查。因此,惡意使用者可在 SUID/SGID 應用程式前預先載入位於 /lib 或 /usr/lib 中的某個程式庫,並建立或覆寫其在正常狀況下沒有權限的檔案。此外,SUID 程式的 LD_PROFILE 輸出會進入 /var/tmp,使其容易受到多種連結攻擊。

解決方案

更新受影響的 glibc、glibc-devel 和/或 glibc-profile 套件。

Plugin 詳細資訊

嚴重性: Low

ID: 61886

檔案名稱: mandrake_MDKSA-2001-012.nasl

版本: 1.6

類型: local

已發布: 2012/9/6

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Low

基本分數: 2.1

媒介: CVSS2#AV:L/AC:L/Au:N/C:N/I:P/A:N

弱點資訊

CPE: p-cpe:/a:mandriva:linux:glibc, p-cpe:/a:mandriva:linux:glibc-devel, p-cpe:/a:mandriva:linux:glibc-profile, cpe:/o:mandrakesoft:mandrake_linux:6.0, cpe:/o:mandrakesoft:mandrake_linux:6.1, cpe:/o:mandrakesoft:mandrake_linux:7.0, cpe:/o:mandrakesoft:mandrake_linux:7.1, cpe:/o:mandrakesoft:mandrake_linux:7.2

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

修補程式發佈日期: 2001/1/18

參考資訊

CVE: CVE-2001-0169

MDKSA: 2001:012