EFax任意文件可读漏洞发布时间:2002-01-19 更新时间:2002-01-19 严重程度:中 威胁程度:读取受限文件 错误类型:设计错误 利用方式:服务器模式 BUGTRAQ ID:3895 受影响系统 efax efax 0.8a详细描述 efax 是一款LINUX下传真工具。 其中-d命令开关用来以efax的EUID来读文件,如果efax安装为setuid root属性的话,所以本地用户可以使用这个选项来读任意文件。 不过efax大多数环境中不以setuid root的身份安装,不过如果由用户来构建efax 的话就可以以setuid root的身份安装。 测试代码 见描述 解决方案 保证efax不以setuid root 相关信息 参考:http://www.securityfocus.com/archive/1/250837 |