Уязвимость обхода каталога в файле "util.c" GNU patch, позволяющая создавать или перезаписывать произвольные файлы через указание имени файла с использованием .. (двойной точки) или полного пути
Описание
Обнаружена уязвимость обхода каталога (directory traversal) в файле util.c в GNU patch версии 2.6.1 и более ранних. Злоумышленники (с участием пользователя) могут создавать или перезаписывать произвольные файлы, указывая имя файла с использованием последовательности .. (двойная точка) или полного пути. Данная проблема связана с CVE-2010-1679.
Заявление
Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьёзности проблем.
Затронутые версии ПО
- GNU patch 2.6.1 и более ранние версии
Тип уязвимости
Обход каталога (directory traversal)
Идентификаторы
- Связанная проблема: CVE-2010-1679
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 3 | patch | Will not fix | ||
| Red Hat Enterprise Linux 4 | patch | Will not fix | ||
| Red Hat Enterprise Linux 5 | patch | Will not fix | ||
| Red Hat Enterprise Linux 6 | patch | Will not fix |
Показывать по
Дополнительная информация
Статус:
2.1 Low
CVSS2
Связанные уязвимости
Directory traversal vulnerability in util.c in GNU patch 2.6.1 and earlier allows user-assisted remote attackers to create or overwrite arbitrary files via a filename that is specified with a .. (dot dot) or full pathname, a related issue to CVE-2010-1679.
Directory traversal vulnerability in util.c in GNU patch 2.6.1 and earlier allows user-assisted remote attackers to create or overwrite arbitrary files via a filename that is specified with a .. (dot dot) or full pathname, a related issue to CVE-2010-1679.
Directory traversal vulnerability in util.c in GNU patch 2.6.1 and ear ...
Directory traversal vulnerability in util.c in GNU patch 2.6.1 and earlier allows user-assisted remote attackers to create or overwrite arbitrary files via a filename that is specified with a .. (dot dot) or full pathname, a related issue to CVE-2010-1679.
2.1 Low
CVSS2