漏洞信息详情
Foreman Smart-Proxy Eval注入漏洞
漏洞简介
Foreman是一套用于物理和虚拟服务器中的生命周期管理工具。该工具提供服务开通、配置管理以及报告状态等功能。
Foreman 1.10.4之前版本和1.11.2之前1.11.x版本的Smart-Proxy中的TFTP模块中的tftp_api.rb文件存在Eval注入漏洞。远程攻击者可借助tftp/ URI的PATH_INFO中的PXE模板类型部分利用该漏洞执行任意代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://theforeman.org/security.html#2016-3728
参考网址
来源:MLIST
链接:http://www.openwall.com/lists/oss-security/2016/05/19/2
来源:github.com
链接:https://github.com/theforeman/smart-proxy/commit/eef532aa668d656b9d61d9c6edf7c2505f3f43c7
来源:theforeman.org
链接:http://theforeman.org/security.html#2016-3728
来源:projects.theforeman.org
链接:http://projects.theforeman.org/issues/14931
受影响实体
- Theforeman Foreman:1.10.3<!--2000-1-1-->
- Theforeman Foreman:1.11.1<!--2000-1-1-->
- Theforeman Foreman:1.11.0:Rc3<!--2000-1-1-->
- Theforeman Foreman:1.11.0:Rc1<!--2000-1-1-->
- Theforeman Foreman:1.11.0:Rc2<!--2000-1-1-->
补丁
- Foreman 任意代码执行漏洞的修复措施<!--2016-5-20-->
还没有评论,来说两句吧...