Debian DSA-2215-1:gitolite - 目录遍历

high Nessus 插件 ID 53342

简介

远程 Debian 主机缺少与安全相关的更新。

描述

Dylan Simon 发现,Git 存储库的 SSH 网管(即 gitolite)在限制管理员定义命令 (ADC) 时容易遭受目录遍历攻击。这允许攻击者通过特别构建的命令名称以 gitolite 服务器权限执行任意命令。

请注意,这只会影响启用 ADC(非 Debian 默认)的安装。

旧稳定发行版本 (lenny) 不受此问题影响,其并不包含 gitolite。

解决方案

升级 gitolite 程序包。

对于稳定发行版本 (squeeze),已在版本 1.5.4-2+squeeze1 中修复此问题。

另见

https://packages.debian.org/source/squeeze/gitolite

https://www.debian.org/security/2011/dsa-2215

插件详情

严重性: High

ID: 53342

文件名: debian_DSA-2215.nasl

版本: 1.14

类型: local

代理: unix

发布时间: 2011/4/11

最近更新时间: 2021/1/4

支持的传感器: Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

CVSS v2

风险因素: High

基本分数: 7.5

时间分数: 5.5

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

漏洞信息

CPE: p-cpe:/a:debian:debian_linux:gitolite, cpe:/o:debian:debian_linux:6.0

必需的 KB 项: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

易利用性: No known exploits are available

补丁发布日期: 2011/4/9

参考资料信息

BID: 46473

DSA: 2215