Összefoglaló
A Bugzilla olyan biztonsági hibáját jelentették, amelyet rosszindulatú helyi felhasználók kihasználhatnak érzékeny információk megszerzéséhez.
Leírás
A biztonsági hibát az okozza, hogy az Install/Filesystem.pm nem megfelelően állítja be a “data/webdot” és “.bzr” mappákra az engedélyeket, ha a “$use_suexec” beállított értéke “1”. Ez kihasználható érzékeny információk felfedésére, például az adatbázis jelszavainak a megismerésére, vagy a cross-site kérés hamisítás (cross-site request forgery) elleni védelmi eljárásban használt “site_wide_secret” változó felfedésére.
A biztonsági problémát a 3.5.1 – 3.6.1 és 3.7 – 3.7.1 közötti verziókban jelentették. Más verziók is érintettek lehetnek.
Megoldás
Manuálisan állítsa be a megfelelő engedélyeket.
Támadás típusa
Information disclosure (Információ/adat szivárgás)Misconfiguration (Konfiguráció)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Local/Shell (Helyi/shell)Hivatkozások
SECUNIA 40455
SECUNIA 40300
CVE-2010-2470 - NVD CVE-2010-2470
Gyártói referencia: bugzilla.mozilla.org