漏洞信息详情
Docvert 'test-pipe-to-pyodconverter.org.sh' 任意文件重写漏洞
漏洞简介
Docvert是一个基于PHP的用于把OpenDocument格式的文件转换成任何HTML或XML格式的转换工具。
Docvert 中的test-pipe-to-pyodconverter.org.sh允许本地用户借助一个对/tmp/outer.odt临时文件的symlink攻击,重写任意文件。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Docvert docvert-3.4.tar.gz
http://holloway.co.nz/docvert/docvert-3.4.tar.gz
Docvert docvert-3.4.zip
http://holloway.co.nz/docvert/docvert-3.4.zip
参考网址
来源: XF
名称: docvert-testpipetopyodconverter-symlink(46713)
链接:http://xforce.iss.net/xforce/xfdb/46713
来源: BID
名称: 32418
链接:http://www.securityfocus.com/bid/32418
来源: MISC
链接:http://uvw.ru/report.sid.txt
来源: MLIST
名称: [debian-devel] 20080813 Re: Possible mass bug filing: The possibility of attack with the help of symlinks in some Debian packages
链接:http://lists.debian.org/debian-devel/2008/08/msg00347.html
受影响实体
- Holloway Docvert:2.4<!--2000-1-1-->
补丁
暂无
还没有评论,来说两句吧...