Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-1859

Опубликовано: 05 фев. 2014
Источник: redhat
CVSS2: 2.1
EPSS Низкий

Уязвимость записи в произвольные файлы в NumPy через атаку с использованием символьных ссылок на временные файлы

Описание

Обнаружена уязвимость в следующих файлах библиотеки NumPy:

  1. core/tests/test_memmap.py
  2. core/tests/test_multiarray.py
  3. f2py/f2py2e.py
  4. lib/tests/test_io.py

Уязвимость позволяет локальным пользователям записывать данные в произвольные файлы через атаку с использованием символьных ссылок (symlink attack) на временные файлы.

Заявление

Служба безопасности Red Hat оценила эту проблему как имеющую низкое влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Для получения дополнительной информации обратитесь к классификации серьёзности проблем.

Затронутые версии ПО

  • NumPy до версии 1.8.1

Тип уязвимости

  • Атака с использованием символьных ссылок (symlink attack)
  • Запись в произвольные файлы

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
OpenShift Enterprise 1numpyWill not fix
Red Hat Enterprise Linux 6numpyWill not fix
Red Hat Enterprise Linux 7numpyWill not fix
Red Hat Enterprise MRG 1numpyWill not fix
Red Hat OpenShift Enterprise 2python27-numpyWill not fix
Red Hat Software Collectionspython27-numpyWill not fix
Red Hat Software Collectionspython33-numpyWill not fix

Показывать по

Дополнительная информация

Статус:

Low
Дефект:
CWE-377
Дефект:
CWE-367
https://bugzilla.redhat.com/show_bug.cgi?id=1062009numpy: f2py insecure temporary file use

EPSS

Процентиль: 15%
0.00048
Низкий

2.1 Low

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
около 8 лет назад

(1) core/tests/test_memmap.py, (2) core/tests/test_multiarray.py, (3) f2py/f2py2e.py, and (4) lib/tests/test_io.py in NumPy before 1.8.1 allow local users to write to arbitrary files via a symlink attack on a temporary file.

CVSS3: 5.5
nvd
около 8 лет назад

(1) core/tests/test_memmap.py, (2) core/tests/test_multiarray.py, (3) f2py/f2py2e.py, and (4) lib/tests/test_io.py in NumPy before 1.8.1 allow local users to write to arbitrary files via a symlink attack on a temporary file.

CVSS3: 5.5
debian
около 8 лет назад

1) core/tests/test_memmap.py, (2) core/tests/test_multiarray.py, (3) ...

CVSS3: 5.5
github
больше 3 лет назад

Numpy arbitrary file write via symlink attack

EPSS

Процентиль: 15%
0.00048
Низкий

2.1 Low

CVSS2

Уязвимость CVE-2014-1859