Lucene search

K
seebugRootSSV:4813
HistoryFeb 23, 2009 - 12:00 a.m.

Epiphany PySys_SetArgv函数命令执行漏

2009-02-2300:00:00
Root
www.seebug.org
30

EPSS

0

Percentile

5.1%

BUGTRAQ ID: 33441
CVE(CAN) ID: CVE-2008-5985

Epiphany是GNOME桌面所使用的WEB浏览器。

Epiphany的python接口使用argv[0]调用PySys_SetArgv函数。由于Python对sys.path变量附加了空字符串,如果工作目录中的文件名匹配epiphany试图导入的python模块名,就可能允许本地用户在系统中执行任意代码。

GNOME Epiphany 2.22.3
厂商补丁:

GNOME

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

<a href=“http://bugs.debian.org/cgi-bin/bugreport.cgi?msg=5;filename=sanitize_sys.path.diff;att=1;bug=504363” target=“_blank”>http://bugs.debian.org/cgi-bin/bugreport.cgi?msg=5;filename=sanitize_sys.path.diff;att=1;bug=504363</a>