首页 -> 安全研究

安全研究

安全漏洞
QNX RTOS应用程序packager执行外部程序路径不正确漏洞

发布日期:2002-11-09
更新日期:2002-11-14

受影响系统:
QNX RTOS 6.2
描述:
BUGTRAQ  ID: 6146
CVE(CAN) ID: CVE-2002-1239

QNX RTOS是一款设计用于嵌入系统的实时操作系统,由QNX分发和维护。

QNX中的packager应用程序执行外部应用程序时处理路径不正确,本地攻击者可以利用这个漏洞欺骗程序运行一个木马程序,导致获得ROOT SHELL控制整个系统。

以setuid root属性安装的packager在执行外部应用程序时没有使用绝对路径,本地攻击者可以利用这个漏洞诱使packager执行一个恶意程序,而导致控制整个系统。

<*来源:David Endler (dendler@idefense.com
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=103679043232178&w=2
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 使用'chmod -s'命令去掉S位。

厂商补丁:

QNX
---
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

2003年1月提供的QNX RTOS 6.2.1将会修正这个问题。

http://www.qnx.com/

浏览次数:2686
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障