mime-support Package \'run-mailcap\'命令注入漏洞(CVE-2014-72
发表日期:2015-01-19 13:47:43
mime-support Package \'run-mailcap\'命令注入漏洞(CVE-2014-7209)
BugTraq-ID:71797
CVE-ID:CVE-2014-7209
发布日期:2014-12-29
更新日期:2015-01-09
受影响系统:
Debian mime-support Package < 3.52-1+deb7u1
详细信息:
MIME:通用因特网邮件扩充,用于指定哪个应用应打开哪种类型的文件。run-mailcap:通过mailcap文件条目执行应用的程序。
Debian mime-support软件包3.52-1+deb7u1之前版本中,脚本run-mailcap存在通过文件名内的shell元字符注入shell命令的漏洞,上下文独立的攻击者可利用此漏洞远程执行任意代码。
来源:
Timothy D. Morgan (tmorgan@vsecurity.com)
参考信息:
http://xforce.iss.net/xforce/xfdb/99570
解决办法:
厂商补丁:
Debian
------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://packages.debian.org/src:mime-support
https://www.debian.org/security/2014/dsa-3114