安全研究

安全漏洞
InterSystems Cache不安全默认权限漏洞

发布日期:2003-07-01
更新日期:2003-07-08

受影响系统:
InterSystems Cache 5.0.2
InterSystems Cache 5.0.1
InterSystems Cache 5.0
InterSystems Cache 4.1.15
描述:
BUGTRAQ  ID: 8070
CVE(CAN) ID: CVE-2003-0497

InterSystems Caché是一种高性能的面向对象数据库,适合复杂的交易处理应用,如电子商务。

InterSystems Caché没有正确设置安装目录和文件的访问权限,本地攻击者可以利用这个漏洞覆盖任意此目录中的任意文件,有可能获得root用户权限。

默认情况下,InterSystems Caché的安装目录和文件对所有用户全局可读/写/执行,攻击者可以通过恶意程序替代当前文件,就可能以root用户权限执行任意命令。

<*来源:iDEFENSE Security Advisory (labs@idefense.com
  
  链接:http://www.idefense.com/advisory/07.01.03.txt
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 管理员对目录和文件设置安全的访问权限。

厂商补丁:

InterSystems
------------
InterSystems Cache 5.0.3和4.1.16版本将不受此漏洞影响,不过目前还没有提供下载:

http://www.intersystems.com/support/flash/index.html

浏览次数:2943
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障