当前位置: 首页 > 服务与支持 > 产品升级公告 > 安全漏洞公告

服务与支持Support

GNU Wget符号链接漏洞(CVE-2014-4877)

     发表日期:2014-10-23 14:47:00

GNU Wget符号链接漏洞(CVE-2014-4877)

BugTraq-ID:70751

CVE-ID:CVE-2014-4877

 

受影响系统:

GNU wget

详细信息:

 

GNU Wget是一个免费的软件包,用于使用HTTP、HTTPS和FTP协议检索文件。

 

 

 

GNU Wget 1.6之前版本启用了递归模式后,在实现上存在绝对路径遍历漏洞,攻击者可利用此漏洞对任意文件写操作,然后执行任意代码。

 

 

来源:

vendor

 

解决办法:

厂商补丁:

 

GNU

---

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

 

 

 

http://git.savannah.gnu.org/cgit/wget.git/commit/?id=18b0979357ed7dc4e11d4f2b1d7e0f5932d82aa7

 

 

 

 

 

参考:

 

https://github.com/rapid7/metasploit-framework/pull/4088

 

http://www.kb.cert.org/vuls/id/685996

 

http://git.savannah.gnu.org/cgit/wget.git/commit/?id=b4440d96cf8173d68ecaa07c36b8f4316ee794d0

 

https://bugzilla.redhat.com/show_bug.cgi?id=1139181