当前位置: 首页 > 服务与支持 > 产品升级公告 > 安全漏洞公告

服务与支持Support

mime-support Package \'run-mailcap\'命令注入漏洞(CVE-2014-72

     发表日期:2015-01-19 13:47:43

mime-support Package \'run-mailcap\'命令注入漏洞(CVE-2014-7209)
BugTraq-ID:71797
CVE-ID:CVE-2014-7209
发布日期:2014-12-29
更新日期:2015-01-09
受影响系统:
Debian mime-support Package < 3.52-1+deb7u1
详细信息:

MIME:通用因特网邮件扩充,用于指定哪个应用应打开哪种类型的文件。run-mailcap:通过mailcap文件条目执行应用的程序。

 

Debian mime-support软件包3.52-1+deb7u1之前版本中,脚本run-mailcap存在通过文件名内的shell元字符注入shell命令的漏洞,上下文独立的攻击者可利用此漏洞远程执行任意代码。


来源:
Timothy D. Morgan (tmorgan@vsecurity.com)
参考信息:
http://xforce.iss.net/xforce/xfdb/99570
解决办法:
厂商补丁:

Debian
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

 

https://packages.debian.org/src:mime-support

 

https://www.debian.org/security/2014/dsa-3114