GNU Wget符号链接漏洞(CVE-2014-4877)
发表日期:2014-10-23 14:47:00
GNU Wget符号链接漏洞(CVE-2014-4877)
BugTraq-ID:70751
CVE-ID:CVE-2014-4877
受影响系统:
GNU wget
详细信息:
GNU Wget是一个免费的软件包,用于使用HTTP、HTTPS和FTP协议检索文件。
GNU Wget 1.6之前版本启用了递归模式后,在实现上存在绝对路径遍历漏洞,攻击者可利用此漏洞对任意文件写操作,然后执行任意代码。
来源:
vendor
解决办法:
厂商补丁:
GNU
---
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://git.savannah.gnu.org/cgit/wget.git/commit/?id=18b0979357ed7dc4e11d4f2b1d7e0f5932d82aa7
参考:
https://github.com/rapid7/metasploit-framework/pull/4088
http://www.kb.cert.org/vuls/id/685996
http://git.savannah.gnu.org/cgit/wget.git/commit/?id=b4440d96cf8173d68ecaa07c36b8f4316ee794d0
https://bugzilla.redhat.com/show_bug.cgi?id=1139181