CVE-2011-0765
概要

Unspecified vulnerability in lft in pWhois Layer Four Traceroute (LFT) 3.x before 3.3 allows local users to gain privileges via a crafted command line.

公表日 2011年4月10日11:55
登録日 2021年1月28日16:37
最終更新日 2024年11月21日10:24
CVSS2.0 : HIGH
スコア 7.2
ベクター AV:L/AC:L/Au:N/C:C/I:C/A:C
攻撃元区分(AV) ローカル
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C)
完全性への影響(I)
可用性への影響(A)
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:pwhois:layer_four_traceroute:3.2:*:*:*:*:*:*:*
cpe:2.3:a:pwhois:layer_four_traceroute:3.0:*:*:*:*:*:*:*
cpe:2.3:a:pwhois:layer_four_traceroute:3.1:*:*:*:*:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
pWhois Layer Four Traceroute に権限昇格の脆弱性
タイトル pWhois Layer Four Traceroute に権限昇格の脆弱性
概要

pWhois Layer Four Traceroute には、コマンドライン引数の解析処理に起因する権限昇格の脆弱性が存在します。 なお、Layer Four Traceroute を同梱して配布しているディストリビューションでも、 ”lft” バイナリを SETUID root しないものは、本脆弱性の影響を受けないとのことです。

想定される影響 Layer Four Traceroute が SETUID root されている場合、ローカルユーザが root 権限を取得する可能性があります。
対策

[アップデートする] 開発者が提供する情報をもとに Layer Four Traceroute 3.3 以降 にアップデートしてください。 [ワークアラウンド] 以下の回避策を適用することで、本脆弱性の影響を軽減することが可能です。 * Layer Four Traceroute を SETUID root しない

公表日 2011年4月5日0:00
登録日 2011年4月28日15:18
最終更新日 2011年4月28日15:18
影響を受けるシステム
Prefix WhoIs Project
Layer Four Traceroute 3.3 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
変更履歴
No 変更内容 変更日
0 [2011年04月28日]
  掲載
2018年2月17日10:37